速率防护
按「谁 + 在多长时间内访问了多少次」来管流量。超时就观察、拦下或做人机验证。适合 CC、刷接口、撞库。
面板入口:策略 → 速率防护。实战步骤见 防 CC / 限速实战。

怎么加 / 调一条
- 打开列表,可以看到预置的 CC 策略
- 点新建或编辑:填名称,选生效站点
- 设 时间窗口(秒)和 频率阈值(窗口内允许几次)
- 选 限速维度:按什么计数(常见:客户端 IP;单 URL 被刷就选 IP + 路径);至少保留一项
- 写 前置条件:什么请求才参与计数(非观察时必须有条件)
- 选 超限动作:先观察 → 确认合理后再改成滑动验证 / 拦截
- 启用保存,到 防护日志 看超限是否合理

面板里要填什么(白话)
| 项 | 怎么理解 |
|---|---|
| 优先级 | 数字越小越先匹配,默认 100 一般够用 |
| 时间窗口 | 例如 180 秒内 |
| 频率阈值 | 例如同一 IP 最多 90 次 |
| 超限动作 | 观察 / 拦截 / 算术验证 / JS 挑战 / 滑动验证 |
| 限速维度 | 按 IP、路径、域名、UA;也可按某个查询参数 / Cookie / 请求头(要填参数名) |
| 前置条件 | 只对匹配条件的请求计数 |
| 自定义拦截页 | 仅「拦截」时可配状态码和 HTML |
多个维度组合时,同一组合共享一个计数(例如「同一 IP + 同一路径」)。
内置 CC 种子
首次安装会预置若干 CC 策略(可改阈值、启停或换动作):
| 名称 | 默认 | 窗口 | 阈值 | 动作 |
|---|---|---|---|---|
| CC防护-动态网页[常规] | 启用 | 180 秒 | 90 | JS 挑战 |
| CC防护-静态文件[常规] | 启用 | 180 秒 | 180 | 拦截 |
| CC防护-部分Bot限速 | 启用 | 60 秒 | 10 | 拦截 |
| CC防护-动态网页[严格] | 关闭 | 360 秒 | 10 | JS 挑战 |
| CC防护-静态文件[严格] | 关闭 | 360 秒 | 20 | 拦截 |
严格档建议配合 Cookie 类 防护例外 使用,避免误伤已登录用户。
和自定义规则的关系
- 限速:一段时间里访问太勤
- 规则:这一次请求长得像攻击
系统一般会先判限速,再判规则(除非你用例外跳过了限速)。
TIP
限速出问题时,默认会先放行,建议保持这样,避免系统异常时把整站都拦住。
注意
- 前面有 CDN 却没配真实客户端 IP → 所有人挤在同一个边缘 IP 上被限
- 登录 / 支付接口单独加严,可信回调用 防护例外 放行
- 非观察模式必须写前置条件,否则保存不了