安全防护

WAF 与 CC 防护入门:边缘如何替源站挡刀

搞清 DDoS、CC 与应用层攻击的区别,理解 WAF 规则、速率限制与人机验证在边缘节点上的工作方式。

阅读时长约 8 分钟

先分清三类攻击

"网站被打了"其实可能是完全不同的三件事,对应的防御手段也不同:

攻击类型特征目标
DDoS(网络层)SYN Flood、UDP Flood 等海量垃圾流量打满带宽或连接数,让服务器瘫痪
CC(应用层)大量看似正常的 HTTP 请求,集中打动态接口耗尽源站 CPU / 数据库连接
漏洞利用SQL 注入、XSS、路径穿越、恶意爬虫窃取数据或植入后门

源站单机对这三类攻击几乎没有还手之力:带宽是固定的,CPU 是有限的。而 CDN 的思路是把战场前移——攻击流量在到达源站之前,就在边缘节点被识别和消化。

边缘防护的四道闸门

1. 网络层清洗

DDoS 流量分散到全网的边缘节点上,每个节点只需处理一小部分;协议异常的报文(畸形包、反射流量)在接入层直接丢弃,根本不会产生回源。

2. 速率限制

对单 IP / 单会话设置请求频率阈值,例如同一 IP 每秒超过 50 次请求接口即触发限速,返回 429。这是对抗 CC 攻击最直接的手段。

3. WAF 规则引擎

WAF(Web Application Firewall)在边缘检查每个 HTTP 请求的路径、参数与负载,命中规则即拦截:SQL 注入特征、XSS payload、敏感路径扫描(如 /wp-admin/.env)、恶意 UA 等。规则库由平台维护更新,无需自己写规则。

4. 人机验证

对可疑但不能确定的流量,下发 JS 质询或验证码:真实浏览器可以无感通过,脚本与肉鸡则被卡在门外。相比一刀切封禁,误伤率低得多。

一个附带的好处:源站 IP 隐身

接入 CDN 后,域名解析到的是边缘节点,攻击者拿不到源站真实 IP,绕过防护直打源站的路径被切断。注意两点:接入后更换一次源站 IP(防止历史解析记录泄露),并在源站防火墙上只放行 CDN 回源地址

在 QEdgeCDN 中的实践

  • 「WAF 管理」中可按站点开启智能防护模式,规则自动下发到全部边缘节点;
  • 「攻击大屏」实时展示攻击类型、命中规则与拦截趋势,被打了一目了然;
  • 遭遇大规模 DDoS 的业务建议选择高防版产品线,获得 TB 级清洗能力。
安全的本质是成本对抗:让攻击者花更多的钱,让自己花更少的钱。边缘防护正是用"分布式的规模"换"单点的安全"。

还没接入?从《QEdgeCDN 接入教程》开始,创建站点后在控制台一键开启 WAF。

把这些能力直接用起来

QEdgeCDN 提供亚太边缘加速、CN2 优化线路、智能 WAF 与 SSL 自动托管,注册即可接入,体验版 ¥2/月 起。

继续阅读