配置CC攻击防护规则
该任务指导用户通过Web应用防火墙服务配置CC(Challenge Collapsar)攻击防护规则。
CC攻击防护规则根据IP、Cookie或者Referer字段设置灵活的限速策略,精准识别CC攻击以及有效缓解CC攻击。
前提条件
- 已获取管理控制台的账号和密码。
- 已添加防护域名。
操作步骤
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域或项目。
- 单击页面上方的“服务列表”,选择 ,在左侧导航树中选择“域名配置”,进入“域名配置”页面。
- 在目标域名所在行的“操作”栏中,单击“配置防护策略”,进入“防护配置”页面。
- 在“CC攻击防护”配置框中,用户可根据自己的需要更改“状态”,修改完成后在“防护配置”列表的右上角,单击“保存”,并在弹出的对话框中,单击“是”保存,如果是误操作,单击“取消”取消相关配置。
- 单击“自定义CC攻击防护规则”,进入CC防护规则配置页面,在“CC攻击防护”配置页面左上角,单击“添加规则”。
如果用户修改了5的“状态”后,未单击“保存”,单击“自定义CC攻击防护规则”时,会弹出“警告”对话框。
- 单击“是”,取消之前的配置。
- 单击“否”后再单击“保存”,保存相关配置。
WAF默认添加一条CC防护规则,该规则默认为500次/5s,最大可以调整到10000次/5s,可联系管理员调整上限,只能修改不能删除。
- 在弹出的对话框中,添加CC防护规则,请根据表1配置参数。
表1 CC防护规则参数说明 参数
参数说明
取值样例
路径
CC防护的URL链接,不包含域名。
- 前缀匹配:以*结尾代表以该路径为前缀。例如,需要防护的路径为“/admin/test.php”或 “/adminabc”,则路径可以填写为“/admin*”。
- 精准匹配:需要防护的路径需要与此处填写的路径完全相等。例如,需要防护的路径为“/admin”,该规则必须填写为“/admin”。
说明:- 该路径不支持正则,仅支持前缀匹配和精准匹配的逻辑。
- 路径里不能含有连续的多条斜线的配置,如“///admin”,WAF引擎会将“///”转为“/”。
/admin*
限速模式
- IP限速:根据IP区分单个Web访问者。
- 用户限速:根据Cookie键值区分单个Web访问者。
- 其他:根据Referer(自定义请求访问的来源)字段区分单个Web访问者。
说明:
当“防护模式”选择“其他”时,“Referer”对应的“Content”填写为包含域名的完整URL链接,仅支持前缀匹配和精准匹配的逻辑,“Content”里不能含有连续的多条斜线的配置,如“///admin”,WAF引擎会将“///”转为“/”。
例如:防护路径设置为“/admin”,若用户不希望访问者从“www.test.com”访问该页面,则“Referer”对应的“Content”设置为“http://www.test.com”
用户限速
用户标识
“防护模式”选择“用户限速”时,需要设置Cookie字段名,即用户需要根据网站实际情况配置唯一可识别Web访问者的Cookie中的某属性变量名,用户标识的Cookie,不支持正则,必须完全匹配。如果用户没有设置Cookie键值,WAF会自动分配一个值。
例如:如果网站使用Cookie中的某个字段,name唯一标识用户,那么可以选取name字段来区分Web访问者。
name
限速频率
单个Web访问者在限速周期内可以正常访问的次数,如果超过该访问次数,Web应用防火墙服务将暂停该Web访问者的访问。
10次/60秒
防护动作
当访问超过限制频率时,进行“人机验证”或者“阻断”。
- 人机验证:表示在指定时间内访问超过次数限制后弹出验证码,进行人机验证,完成验证后,请求将不受访问限制。
- 阻断:表示在指定时间内访问超过次数限制将直接阻断。
说明:
当“防护模式”选择“其他”时,“防护动作”只能选择“阻断”。
阻断
阻断时长
当“防护动作”选择“阻断”时,可设置阻断后恢复正常访问页面的时间。
600秒
阻断页面
当“防护动作”选择“阻断”时,需要设置,即当访问超过限速频率时,返回的错误页面。
- 当选择“默认设置”时,返回的错误页面为系统默认的阻断页面。
- 当选择“自定义”,返回错误信息由用户自定义。
自定义
页面类型
当“阻断页面”选择“自定义”时,可选择阻断页面的类型“application/json”、“text/html”或者“text/xml”。
text/html
页面内容
当“阻断页面”选择“自定义”时,可设置自定义返回的内容。
<html><body>Forbidden</body></html>
- 单击“确认添加”,CC攻击防护规则添加成功,添加的CC攻击防护规则展示在CC规则列表中。
- 若需要修改添加的CC攻击防护规则时,可单击待修改的CC攻击防护规则所在行的“修改”,修改CC攻击防护规则。
- WAF默认添加的一条CC防护规则,只能修改不能删除。
- 若需要删除用户自行添加的CC攻击防护规则时,可单击待删除的CC攻击防护规则所在行的“删除”,删除CC攻击防护规则。