
# 配置扫描防护规则自动阻断高频攻击
扫描防护模块通过识别扫描行为和扫描器特征，阻止攻击者或扫描器对网站的大规模扫描行为，自动阻断高频Web攻击、高频目录遍历攻击，并封禁攻击源IP一段时间，帮助Web业务降低被入侵的风险并减少扫描带来的垃圾流量。
- "高频扫描封禁"：将短时间内多次触发当前防护对象下基础防护规则的攻击源封禁一段时间。
- "目录遍历防护"：将短时间内访问当前防护对象下大量且不存在（返回404）目录的攻击源拉黑一段时间。
#### 约束条件
| 类别        | 约束说明                                                                                                                                                                                                                                                                                                              |
|:---|:---|
| 接入方式与版本限制 | - **云模式** **-CNAME接入** ：仅**专业版** 、**企业版**支持该功能。  - **云模式-ELB接入**：不支持该功能。  - **独享模式接入**：支持该功能。   |
| 规则生效时间    | 添加或修改防护规则后，规则生效需要等待几分钟。规则生效后，您可以在"防护事件"页面，[查看防护效果](https://support.huaweicloud.com/usermanual-waf/waf_01_0156.html)。                                                                                                                                                                                              |
   
#### 前提条件
已添加防护网站或已[新增防护策略](https://support.huaweicloud.com/usermanual-waf/waf_01_0074.html)。
- 云模式-CNAME接入的接入方式参见[通过云模式-CNAME将网站接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0324.html)章节。
- 独享模式的接入方式参见[通过独享模式将网站接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0250.html)章节。
 
#### 配置扫描防护规则
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"防护策略 \> WAF核心防护"。
5. 在防护策略列表，单击目标策略名称，进入目标策略的防护规则配置页面。 
   您也可以在"资产管理 \> 防护对象"页面，单击目标域名"防护策略"列的"已开启防护项"后的数字，进入网站绑定的防护策略的规则配置页面。
   
   
6. 单击"扫描防护"配置框，开启扫描防护规则。 
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000001761737873.png)：开启状态。
   
   
7. 配置"高频扫描封禁"，将短时间内多次触发当前防护对象下基础防护规则的攻击源封禁一段时间。 
   图1高频扫描封禁
   
   
   
   ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002384430482.png "点击放大")
   1. 单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002029482309.png)开启高频扫描封禁。
      开启后，高频扫描封禁默认"防护动作"为"仅记录"，规则配置为：**检测时间范围** 在60秒内，**基础防护规则触发大于** 20次且**触发规则大于** 2条，则**封禁**1800秒。
      您可以根据实际业务情况，配置**防护动作** 、**规则信息**。
      
   
   2. 配置防护动作：
      - **拦截**：发现攻击行为后立即阻断并记录。
      
      - **仅记录**：发现攻击行为后只记录不阻断攻击。
       
   
   3. 单击"规则信息"后的![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002029358713.png)，编辑规则信息。
      - **检测时间范围内（秒）**：输入值必须在5到1,800之间。
      
      - **基础防护规则触发数大于（次）**：输入值必须在1到50,000之间。
      
      - **触发规则数大于（条）**：输入值必须在0到50之间。
      
      - **封禁IP时间（秒）**：输入值必须在60到86,400之间。
      
      
      上述规则生效时，相关数值在单台引擎上独立统计、独立生效。
      完成设置后，也可以单击"恢复默认值"，一键恢复默认规则配置。
      
   
   
   
   
8. 配置"目录遍历防护"，将短时间内多次触发当前防护对象下基础防护规则的攻击源封禁一段时间。 
   1. 单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000001992804104.png)开启目录遍历防护。
      图2目录遍历防护
      
      
      
      ![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002418181205.png "点击放大")
      开启后，目录遍历防护默认"防护动作"为"仅记录"，规则配置为：**检测时间范围** 在10秒内，**针对当前防护对象请求次数** 超过50次且**404响应码比例** 超过70%，同时**不存在的目录数量** 超过50个，则**封禁时间**1800秒。
      您可以根据实际业务情况，配置**防护动作** 、**规则信息**。
      
   
   2. 配置防护动作：
      - 拦截：发现攻击行为后立即阻断并记录。
      
      - 仅记录：发现攻击行为后只记录不阻断攻击。
       
   
   3. 单击"规则信息"后的![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002418101045.png)，编辑规则信息。
      - **检测时间范围内（秒）**：输入值必须在5到1,800之间。
      
      - **针对当前防护对象请求次数超过（次）**：输入值必须在2到50,000之间。
      
      - **404响应码占比超过（%）**：输入值必须在1到100之间。
      
      - **不存在的目录数量超过（个）**：输入值必须在2到50,000之间。
      
      - **封禁IP时间（秒）**：输入值必须在60到86,400之间。
      
      
      上述规则生效时，相关数值在单台引擎上独立统计、独立生效。
      完成设置后，也可以单击"恢复默认值"，一键恢复默认规则配置。
      
   
   
   
   
 
