六维教程

EdgeOne Makers WAF 与 DDoS 防护

上一篇 讲了安全与加速的整体地图。这篇深入最基础的一道防线:WAF(Web 应用防火墙)和 DDoS 防护。它们负责在请求到达你的应用之前,挡掉绝大多数已知攻击。

DDoS 防护

DDoS(分布式拒绝服务)攻击通过海量请求把服务打垮。在 EdgeOne Makers 上,DDoS 防护是平台级能力,默认开启,你通常不需要做任何配置。

防护层级 说明
网络层 清洗大流量攻击,平台自动处理
应用层 识别并限速异常的应用请求
边缘分散 攻击流量在边缘节点被吸收,不回源

当你发现流量异常飙升但业务正常时,多半是边缘节点在帮你扛。如果仍有误杀,可在控制台的安全面板里把特定 IP 或网段加白。

WAF 托管规则

WAF 托管规则是一组平台维护的漏洞特征库,覆盖 OWASP Top 10 常见攻击,比如 SQL 注入、XSS、路径遍历等。默认开启。

在控制台进入项目的安全设置,可以看到托管规则的开关和拦截次数统计。

配置项 建议
托管规则 保持开启
防护等级 普通站点用”标准”,敏感业务用”严格”
误杀处理 把误拦的请求加白名单或调低等级

自定义 WAF 规则

托管规则覆盖通用攻击,业务特有的防护得靠自定义规则。比如你有个接口只允许特定国家访问,或者要封掉某个 User-Agent。

自定义规则由”条件”和”动作”组成。

条件字段 示例
请求路径 等于 /api/admin
请求方法 等于 POST
来源 IP 属于某个 IP 段
请求头 User-Agent 包含 bad-bot
国家/地区 不等于 中国

动作通常有三种:

动作 说明
放行 符合条件直接通过
拦截 返回 403,并记录日志
挑战 弹验证码或 JS 挑战,区分人和机器

一个常见例子:只允许 POST /api/payment 来自内网 IP。

条件: 请求路径 等于 /api/payment 且 请求方法 等于 POST 且 来源 IP 不属于 10.0.0.0/8
动作: 拦截

速率限制

速率限制防止单个来源疯狂调用接口,是防刷的第一道闸。它可以单独配置,也可以作为 WAF 规则的动作。

维度 说明
统计对象 按 IP、按 IP+路径、按用户 Token
阈值 例如 60 秒内最多 100 次
触发动作 拦截 / 挑战 / 返回自定义状态码

对登录、发短信、下单这类敏感接口,强烈建议加上速率限制。

查看防护日志

所有被 WAF 拦截、被速率限制命中的请求,都会记录在安全日志里。你可以按时间、规则、IP 筛选,定位攻击来源,再决定是否加白或加黑。

速查卡片

要点 说明
DDoS 平台默认开启,一般无需配置
托管规则 覆盖常见漏洞,保持开启
自定义规则 条件 + 动作,处理业务特有防护
动作类型 放行 / 拦截 / 挑战
速率限制 防刷接口,按 IP 或 Token 限流
排查 安全日志看拦截记录,按需加白加黑
上一篇
EdgeOne Makers 安全与加速概览
下一篇
EdgeOne Makers Bot 管理与防盗刷