拉黑策略
根据异常访问条件自动拉黑来源,并控制封禁范围、时长和误伤风险。
拉黑策略位于站点详情页“安全”分组。它用于在来源持续满足异常条件时自动加入黑名单,适合应对高频扫描、重复失败请求和明显异常行为。策略应从较窄的条件与较短的时长开始,避免影响正常用户。
适用场景
- 同一来源在短时间内大量请求不存在路径。
- 登录、验证码或表单接口出现持续重复失败。
- 单一来源持续触发防护规则或异常状态。
操作步骤
2. 打开拉黑策略
进入目标站点详情页,在“安全”分组中点击“拉黑策略”。
3. 从最小规则开始
将条件限制到异常路径、可疑来源或明确的请求特征,设置可控的封禁时长。首次不要设置覆盖全站且长期生效的策略。
4. 查看黑名单结果
策略生效后进入黑名单记录,检查命中来源、触发原因和封禁状态。发现可信来源被命中时,及时收窄策略或在 IP 过滤中放行。
配置建议
自动封禁应可回滚
拉黑策略可能影响共享网络、企业出口和移动网络用户。先使用短封禁周期验证效果,再根据黑名单记录逐步调整条件。
- IP 过滤适合处理已知固定来源,拉黑策略适合处理可量化的重复异常行为。
- 不要把正常的 404、搜索引擎抓取或发布预热流量直接视为攻击。
- 发布策略后,保留第一次命中的时间段和日志,便于后续排查。