EdgeOne Makers WAF 与 DDoS 防护
上一篇 讲了安全与加速的整体地图。这篇深入最基础的一道防线:WAF(Web 应用防火墙)和 DDoS 防护。它们负责在请求到达你的应用之前,挡掉绝大多数已知攻击。
DDoS 防护
DDoS(分布式拒绝服务)攻击通过海量请求把服务打垮。在 EdgeOne Makers 上,DDoS 防护是平台级能力,默认开启,你通常不需要做任何配置。
| 防护层级 | 说明 |
|---|---|
| 网络层 | 清洗大流量攻击,平台自动处理 |
| 应用层 | 识别并限速异常的应用请求 |
| 边缘分散 | 攻击流量在边缘节点被吸收,不回源 |
当你发现流量异常飙升但业务正常时,多半是边缘节点在帮你扛。如果仍有误杀,可在控制台的安全面板里把特定 IP 或网段加白。
WAF 托管规则
WAF 托管规则是一组平台维护的漏洞特征库,覆盖 OWASP Top 10 常见攻击,比如 SQL 注入、XSS、路径遍历等。默认开启。
在控制台进入项目的安全设置,可以看到托管规则的开关和拦截次数统计。
| 配置项 | 建议 |
|---|---|
| 托管规则 | 保持开启 |
| 防护等级 | 普通站点用”标准”,敏感业务用”严格” |
| 误杀处理 | 把误拦的请求加白名单或调低等级 |
自定义 WAF 规则
托管规则覆盖通用攻击,业务特有的防护得靠自定义规则。比如你有个接口只允许特定国家访问,或者要封掉某个 User-Agent。
自定义规则由”条件”和”动作”组成。
| 条件字段 | 示例 |
|---|---|
| 请求路径 | 等于 /api/admin |
| 请求方法 | 等于 POST |
| 来源 IP | 属于某个 IP 段 |
| 请求头 | User-Agent 包含 bad-bot |
| 国家/地区 | 不等于 中国 |
动作通常有三种:
| 动作 | 说明 |
|---|---|
| 放行 | 符合条件直接通过 |
| 拦截 | 返回 403,并记录日志 |
| 挑战 | 弹验证码或 JS 挑战,区分人和机器 |
一个常见例子:只允许 POST /api/payment 来自内网 IP。
条件: 请求路径 等于 /api/payment 且 请求方法 等于 POST 且 来源 IP 不属于 10.0.0.0/8
动作: 拦截
速率限制
速率限制防止单个来源疯狂调用接口,是防刷的第一道闸。它可以单独配置,也可以作为 WAF 规则的动作。
| 维度 | 说明 |
|---|---|
| 统计对象 | 按 IP、按 IP+路径、按用户 Token |
| 阈值 | 例如 60 秒内最多 100 次 |
| 触发动作 | 拦截 / 挑战 / 返回自定义状态码 |
对登录、发短信、下单这类敏感接口,强烈建议加上速率限制。
查看防护日志
所有被 WAF 拦截、被速率限制命中的请求,都会记录在安全日志里。你可以按时间、规则、IP 筛选,定位攻击来源,再决定是否加白或加黑。
速查卡片
| 要点 | 说明 |
|---|---|
| DDoS | 平台默认开启,一般无需配置 |
| 托管规则 | 覆盖常见漏洞,保持开启 |
| 自定义规则 | 条件 + 动作,处理业务特有防护 |
| 动作类型 | 放行 / 拦截 / 挑战 |
| 速率限制 | 防刷接口,按 IP 或 Token 限流 |
| 排查 | 安全日志看拦截记录,按需加白加黑 |