華為云CC攻擊防御最佳實(shí)踐:基于Cookie字段的配置

來(lái)源: 華為云
作者:華為云
時(shí)間:2021-03-03
17078
對(duì)于有些網(wǎng)站,源IP無(wú)法精準(zhǔn)獲取。例如:存在未在header中插入“X-Forwarded-For”字段的Proxy或其他原因,建議使用配置Cookie字段實(shí)現(xiàn)用戶標(biāo)識(shí)。

對(duì)于有些網(wǎng)站,源IP無(wú)法精準(zhǔn)獲取。例如:存在未在header中插入“X-Forwarded-For”字段的Proxy或其他原因,建議使用配置Cookie字段實(shí)現(xiàn)用戶標(biāo)識(shí)。

攻擊案例:

競(jìng)爭(zhēng)對(duì)手控制數(shù)臺(tái)主機(jī),與大多普通訪客一樣,共用同一IP,或通過(guò)代理頻繁更換源IP,持續(xù)向網(wǎng)站“www.hwexample.com”發(fā)起HTTP Post請(qǐng)求,網(wǎng)站并無(wú)較大的負(fù)載能力,網(wǎng)站連接數(shù)、帶寬等資源均被該攻擊者大量占用,正常用戶無(wú)法訪問(wèn)網(wǎng)站,最終競(jìng)爭(zhēng)力急劇下降。

防護(hù)措施:

1.根據(jù)服務(wù)訪問(wèn)請(qǐng)求統(tǒng)計(jì),判斷網(wǎng)站是否有大量同一IP請(qǐng)求發(fā)生,如果有則說(shuō)明網(wǎng)站很有可能遭受了CC攻擊。

2.登錄華為云控制臺(tái),將您的網(wǎng)站成功接入Web應(yīng)用防火墻,關(guān)于域名接入的具體操作請(qǐng)參見(jiàn)添加防護(hù)域名。

3.選擇“安全>Web應(yīng)用防火墻>域名配置”,進(jìn)入“域名配置”頁(yè)面,在您需要防護(hù)的域名(網(wǎng)站)所在行的“防護(hù)策略”欄中,單擊“配置防護(hù)策略”,進(jìn)入“防護(hù)配置”頁(yè)面,確認(rèn)“CC攻擊防護(hù)”的“狀態(tài)”為“開(kāi)啟”,單擊zh-cn_image_0227054482 (1).png可切換防護(hù)狀態(tài),如圖1所示。

圖1 CC防護(hù)規(guī)則配置框

zh-cn_image_0234038602 (1).png

4.開(kāi)啟WAF的“CC攻擊防護(hù)”后,添加CC防護(hù)規(guī)則,配置“用戶限速”模式,輸入用戶標(biāo)識(shí),即Cookie字段中的變量名。為了更加有效的標(biāo)識(shí)用戶,建議使用“sessionid”或“token”這類標(biāo)識(shí)網(wǎng)站后臺(tái)頒發(fā)給用戶的唯一標(biāo)識(shí)字段。配置模式如圖2所示。

說(shuō)明:

“防護(hù)模式”選擇“阻斷”模式,設(shè)置“阻斷時(shí)長(zhǎng)”,能夠在攻擊被攔截后,攻擊者需額外等待一段時(shí)間,該設(shè)置能進(jìn)一步對(duì)攻擊者行為進(jìn)行限制,建議對(duì)安全要求非常高的用戶設(shè)置。

圖2添加CC防護(hù)規(guī)則

zh-cn_image_0000001117561197 (1).png

·路徑:CC防護(hù)的URL鏈接,不包含域名。

前綴匹配:以*結(jié)尾代表以該路徑為前綴。例如,需要防護(hù)的路徑為“/admin/test.php”或“/adminabc”,則路徑可以填寫(xiě)為“/admin*”。

精準(zhǔn)匹配:需要防護(hù)的路徑需要與此處填寫(xiě)的路徑完全相等。例如,需要防護(hù)的路徑為“/admin”,該規(guī)則必須填寫(xiě)為“/admin”。

說(shuō)明:

該路徑不支持正則,僅支持前綴匹配和精準(zhǔn)匹配的邏輯。

路徑里不能含有連續(xù)的多條斜線的配置,如“///admin”,WAF引擎會(huì)將“///”轉(zhuǎn)為“/”。

·限速模式:選擇“用戶限速”,根據(jù)Cookie鍵值區(qū)分單個(gè)Web訪問(wèn)者。

·用戶標(biāo)識(shí):為了更加有效的標(biāo)識(shí)用戶,建議使用“sessionid”或“token”這類標(biāo)識(shí)網(wǎng)站后臺(tái)頒發(fā)給用戶的唯一標(biāo)識(shí)字段。

·限速頻率:?jiǎn)蝹€(gè)Web訪問(wèn)者在限速周期內(nèi)可以正常訪問(wèn)的次數(shù),如果超過(guò)該訪問(wèn)次數(shù),Web應(yīng)用防火墻服務(wù)將暫停該Web訪問(wèn)者的訪問(wèn)。

·防護(hù)動(dòng)作:選擇“阻斷”模式。該模式可設(shè)置“阻斷時(shí)長(zhǎng)”,在攻擊被攔截后,攻擊者需額外等待一段時(shí)間才能訪問(wèn)正常的網(wǎng)頁(yè),該設(shè)置能進(jìn)一步對(duì)攻擊者行為進(jìn)行限制,建議對(duì)安全要求非常高的用戶設(shè)置。

人機(jī)驗(yàn)證:表示在指定時(shí)間內(nèi)訪問(wèn)超過(guò)次數(shù)限制后彈出驗(yàn)證碼,進(jìn)行人機(jī)驗(yàn)證,完成驗(yàn)證后,請(qǐng)求將不受訪問(wèn)限制。

阻斷:表示在指定時(shí)間內(nèi)訪問(wèn)超過(guò)次數(shù)限制將直接阻斷。

僅記錄:表示在指定時(shí)間內(nèi)訪問(wèn)超過(guò)次數(shù)限制將只記錄不阻斷。

阻斷頁(yè)面:可選擇“默認(rèn)設(shè)置”或者“自定義”。

立即登錄,閱讀全文
版權(quán)說(shuō)明:
本文內(nèi)容來(lái)自于華為云,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
HDC 2025耀星·領(lǐng)航出海高峰論壇:以全域生態(tài)協(xié)同重構(gòu)出海增長(zhǎng)曲線
HDC 2025耀星·領(lǐng)航出海高峰論壇:以全域生態(tài)協(xié)同重構(gòu)出海增長(zhǎng)曲線
6月21日,HDC 2025耀星·領(lǐng)航出海高峰論壇在東莞三丫坡舉辦,吸引了全球開(kāi)發(fā)者、企業(yè)及生態(tài)出海專家共同參與。論壇聚焦2025年重點(diǎn)區(qū)域行業(yè)生態(tài)趨勢(shì),通過(guò)歐洲、歐亞、中東、亞太、拉美等差異化市場(chǎng)的掘金案例,提供從獲量到變現(xiàn)的可持續(xù)發(fā)展新思路。
華為云
開(kāi)發(fā)者
企業(yè)出海
2025-06-212025-06-21
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
當(dāng)前,數(shù)據(jù)庫(kù)在金融機(jī)構(gòu)的應(yīng)用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應(yīng)用的深水區(qū)。如何構(gòu)建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫(kù),支持業(yè)務(wù)運(yùn)營(yíng)和管理決策,成為了眾多金融機(jī)構(gòu)關(guān)注的焦點(diǎn)問(wèn)題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬(wàn)業(yè)智能化升級(jí)
華為云以系統(tǒng)性創(chuàng)新加速千行萬(wàn)業(yè)智能化升級(jí)
華為云全球銷售收入達(dá)553億元人民幣,是全球增長(zhǎng)最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
近日,在華為分析師大會(huì)上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)》白皮書(shū),在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務(wù)
2024-04-222024-04-22
掃碼登錄
打開(kāi)掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家