实践:防 CC / 限速实战
刷接口、撞库、静态资源被盗刷时,按这份清单调限速。字段说明见 速率防护。
开始前
- 站点 客户端 IP 获取方式 已正确(有 CDN 必查)
- 系统设置里「限速异常时放行」保持开启
- 看过内置 CC 种子档位
步骤清单
1. 按业务认领种子
| 业务面 | 优先看哪类种子 | 验证后再改成 |
|---|---|---|
| 普通浏览 | 动态网页[常规] | 保持 JS 挑战或再收紧 |
| 静态资源 | 静态文件[常规] | 保持拦截或调阈值 |
| 爬虫 / 探测 | 部分Bot限速 | 按分类收紧 |
| 高对抗场景 | 动态/静态[严格](默认关闭) | 配合 Cookie 例外后启用 |
2. 选对计数方式
- 简单 CC:按 IP
- 单 URL 被刷:按 IP + 路径
- 登录场景可再加 Cookie / 某个请求头(填参数名)
3. 先观察再收紧
- 保持观察,看日志超限像不像真人高峰
- 阈值大致放在「正常峰值的 1.5~3 倍」(按业务调)
- 再改成滑动验证或 JS 挑战;明确脚本再拦截
4. 例外避免误伤
- 支付回调、健康检查:用例外「跳过限速」或白名单
- 条件限定路径 + 来源 IP
5. 大促前加预警
- 预警 配 QPS / 请求量过高,冷却 5~10 分钟
验收
- 单 IP 压测能出挑战页,正常浏览基本不受影响
- CDN 场景下不同用户 IP 在日志里能区分
回滚
调高阈值、改回观察,或禁用该限速;紧急时对误伤网段加白名单。