Skip to content

产品介绍

流盾 WAF 是给网站站长用的流量防护工具:访客先经过流盾,再访问你的源站。它帮你挡住恶意刷量、扫描和异常访问,同时用面板看清发生了什么。

流盾 WAF,守住每一次真实访问。

为什么做流盾?

我是 子比主题作者老唐,在网站与建站领域深耕十多年。

这些年,为了给自己的站扛住 CC、刷量与恶意扫描,我几乎把市面上常见的 Web 防护都试过一遍——腾讯 EdgeOne、阿里云边缘 CDN、雷池、宝塔 WAF……用下来的感受很直接:要么关键能力不够用,要么价格让人犹豫很久。

靠多年运营经验,我越来越确信一件事:CC 与 Web 防护的核心,并不是堆砌黑盒,而是找到攻击的共同特征与规律,再写成可执行的防御规则。 道理其实很朴素;真正卡住站长的,往往是「规则匹配不够细、日志不够好查、策略不好打磨」。

于是我花了一段时间,把这套想法做成了流盾 WAF:希望它不只服务 子比主题 的用户,也能帮到所有需要守护 Web 流量的朋友——让防护更懂站长、更好上手、也更敢用来打仗。

流盾核心优势

1. 极致性能,亚毫秒级

引擎基于 Lua 构建,配合 Redis 做规则与计数:单个请求跑完全部防护流程,通常 不到 1 毫秒。防护要挡得住,也要尽量不拖慢真实用户。

2. AI 驱动自行防护

内置 AI 助手,可调用 AI 辅助生成更精准的策略;也支持 AI 自动防护:条件触发后,后台自动分析近期日志、提炼攻击特征并创建规则,尽量做到无人值守持续防守。

3. 超级丰富的规则策略

不止常见的 URL、IP、请求头、地域……还覆盖 Cookie、Bot 管理等 30+ 匹配项,支持包含 / 排除 / 等于 / 不等于 / 正则等多种条件。把攻击特征拆得更细,策略才能既精准、又好用。

4. 丰富的日志筛选

这一点深受腾讯 EdgeOne 启发:从日志里找攻击共性,才是防御最关键的一步。 当攻击手法不断变化,流盾提供多维度排行与分析,帮你更快锁定「这批请求长什么样」,再反哺成更完善的规则。

5. 功能完善

黑名单、白名单、防护例外、速率防护、自定义规则之外,还有总览统计、站点管理、证书管理、Bot 库、IP 组,以及 AI 能力——把日常防护真正需要的能力收进同一块面板,而不是东拼西凑。

能帮你做什么

  • 挡住恶意访问:CC 刷量、扫描器、常见注入/攻击特征等,可按规则处置
  • 先看再拦:新规则可以先「只记日志、不拦截」,确认没误伤再正式开启
  • 人机验证:可疑流量可要求算术题、JS 挑战或滑块验证,减轻机器人压力
  • 面板统一管理:站点、证书、黑白名单、限速、规则、日志都在一个地方
  • 可选 AI 辅助:需要时再开,帮你分析异常、给防护建议
  • 一键部署:用 Docker 装好就能用,也能和宝塔一起用

流量怎么走

访客 → 流盾(80 / 443)→ 你的源站

管理面板默认在 9000 端口,和网站访问端口分开。

适不适合你

适合:

  • 想给网站/API 加一层统一防护,不想只靠改 Nginx 配置
  • 希望先观察命中情况,再逐步改成拦截或验证码
  • 服务器上有宝塔等面板,由流盾对外接 80/443,源站听高位端口

请注意:

  • 正式使用需要用 Docker 部署
  • 当前许可为非商业用途;商业使用请先确认许可
  • Bot 库默认只「认出来」,要拦或放还得自己写规则
  • 通知通道目前邮件可用(短信、Webhook 等仍在规划)

面板里都有什么

菜单能干嘛教程
概览看整体态势总览面板
资产站点、证书站点配置证书管理
策略黑白名单、例外、限速、规则、AI防护策略总览
观测Bot、IP 组、日志、预警Bot 库防护日志
系统设置与备份系统设置

下一步