Skip to content

实践:攻击应急处置

流量异常或站点变慢时,按这份短清单止血,再收尾。

开始前

  • 能登录面板(有邮件预警更好)
  • 不要建全局空条件黑名单

步骤清单

1. 总览确认

  • 打开 总览:组件健康吗?拦截 / 请求是否突增?
  • 记下时间点和站点

2. 日志下钻

  • 防护日志 缩到异常时间段
  • 看 TOP IP、TOP 路径、TOP 规则、国家分布
  • 分清:已被拦住 vs 还在打到源站

3. 临时止血(按优先级)

  • 明显攻击 IP / 段IP 组 + 黑名单(条件要紧)
  • 单路径被刷速率防护 用 IP+路径,动作挑战或拦截,阈值临时收紧
  • 特征清晰 → 自定义规则先观察几分钟,确认后再拦截
  • 需要辅助分析AI 防护 先建议 / 观察,慎用自动拦截
  • 给运维自己的 IP 加白名单,避免把自己锁在外面

4. 通知与记录

  • 确认 预警 是否该响;邮件通道是否通
  • 记下本次新增规则名称,方便事后回滚

5. 缓解后收尾

  • 把过严的阈值调回去
  • 删掉过宽的临时黑名单
  • 有效规则走「观察 → 正式拦截」正常流程
  • 导出一份配置备份

验收

  • 源站负载回落
  • 正常用户路径可访问
  • 攻击特征在日志里是拦截或挑战

回滚

禁用临时黑名单 / 限速;AI 已应用的事件执行回滚;导入应急前导出的配置。