实践:攻击应急处置
流量异常或站点变慢时,按这份短清单止血,再收尾。
开始前
- 能登录面板(有邮件预警更好)
- 不要建全局空条件黑名单
步骤清单
1. 总览确认
- 打开 总览:组件健康吗?拦截 / 请求是否突增?
- 记下时间点和站点
2. 日志下钻
- 防护日志 缩到异常时间段
- 看 TOP IP、TOP 路径、TOP 规则、国家分布
- 分清:已被拦住 vs 还在打到源站
3. 临时止血(按优先级)
- 明显攻击 IP / 段 → IP 组 + 黑名单(条件要紧)
- 单路径被刷 → 速率防护 用 IP+路径,动作挑战或拦截,阈值临时收紧
- 特征清晰 → 自定义规则先观察几分钟,确认后再拦截
- 需要辅助分析 → AI 防护 先建议 / 观察,慎用自动拦截
- 给运维自己的 IP 加白名单,避免把自己锁在外面
4. 通知与记录
- 确认 预警 是否该响;邮件通道是否通
- 记下本次新增规则名称,方便事后回滚
5. 缓解后收尾
- 把过严的阈值调回去
- 删掉过宽的临时黑名单
- 有效规则走「观察 → 正式拦截」正常流程
- 导出一份配置备份
验收
- 源站负载回落
- 正常用户路径可访问
- 攻击特征在日志里是拦截或挑战
回滚
禁用临时黑名单 / 限速;AI 已应用的事件执行回滚;导入应急前导出的配置。