Skip to content

实践:防 CC / 限速实战

刷接口、撞库、静态资源被盗刷时,按这份清单调限速。字段说明见 速率防护

开始前

  • 站点 客户端 IP 获取方式 已正确(有 CDN 必查)
  • 系统设置里「限速异常时放行」保持开启
  • 看过内置 CC 种子档位

步骤清单

1. 按业务认领种子

业务面优先看哪类种子验证后再改成
普通浏览动态网页[常规]保持 JS 挑战或再收紧
静态资源静态文件[常规]保持拦截或调阈值
爬虫 / 探测部分Bot限速按分类收紧
高对抗场景动态/静态[严格](默认关闭)配合 Cookie 例外后启用

2. 选对计数方式

  • 简单 CC:按 IP
  • 单 URL 被刷:按 IP + 路径
  • 登录场景可再加 Cookie / 某个请求头(填参数名)

3. 先观察再收紧

  • 保持观察,看日志超限像不像真人高峰
  • 阈值大致放在「正常峰值的 1.5~3 倍」(按业务调)
  • 再改成滑动验证或 JS 挑战;明确脚本再拦截

4. 例外避免误伤

  • 支付回调、健康检查:用例外「跳过限速」或白名单
  • 条件限定路径 + 来源 IP

5. 大促前加预警

  • 预警 配 QPS / 请求量过高,冷却 5~10 分钟

验收

  • 单 IP 压测能出挑战页,正常浏览基本不受影响
  • CDN 场景下不同用户 IP 在日志里能区分

回滚

调高阈值、改回观察,或禁用该限速;紧急时对误伤网段加白名单。