O DCDN permite definir regras de controle de acesso com base em condições de correspondência exata e estabelecer limites de frequência de acesso. Personalize as políticas de proteção para atender aos seus cenários de negócios, como proteção contra hotlink e controle de acesso ao console de administração.
Pré-requisitos
O serviço Edge WAF está ativado. Para mais informações, consulte Ativar o Edge WAF.
Você adicionou um nome de domínio ao Edge WAF. Para mais informações, consulte Adicionar um nome de domínio protegido.
Informações básicas
Uma política de proteção personalizada é implementada por meio de regras personalizadas. Essas regras se dividem nos seguintes tipos:
Regras de controle de acesso: definem condições de correspondência de características da requisição com base em endereços IP do cliente, URLs de requisição e campos comuns de cabeçalho. As requisições que atendem a essas condições recebem o tratamento adequado. Por exemplo, use regras personalizadas para interceptar requisições que acessam uma URI específica ou validar requisições contendo um User-Agent determinado. Para verificar os campos de características de requisição compatíveis, consulte Condições de correspondência.
Regras de controle de frequência: com base nas condições de correspondência de controle de acesso, definem critérios de detecção de frequência e tratam objetos estatísticos com padrões anormais. Se um mesmo endereço IP ou sessão acionar repetidamente as condições de correspondência em um curto período, ative o controle de frequência para bloquear temporariamente as requisições dessa origem.
Criar uma política de proteção personalizada
Faça login no console do DCDN.
No painel de navegação à esquerda, escolha .
Na página Protection Policy, clique em Create Policy.
-
Na página Create Protection Policy, configure as informações da política.
Módulo de configuração
Parâmetro
Descrição
Policy information
Policy Type
Selecione Custom Protection Policies.
Policy Name
Insira um nome personalizado para a política. O nome aceita caracteres chineses, letras do alfabeto inglês (diferencia maiúsculas de minúsculas), dígitos (0–9) e sublinhados (_). Comprimento máximo: 64 caracteres.
Set as Default Policy
Ative esta opção para definir o tipo de política atual como padrão. Apenas uma política padrão pode ser definida por tipo. Após a criação, não é possível substituir uma política padrão. Se já existir uma política padrão configurada, esta opção ficará indisponível.
Rule information
Rule
Regras da política de proteção personalizada. Para detalhes de configuração, consulte Parâmetros de regra personalizada. Cada política suporta até 10 regras. Para aumentar a cota, abra um ticket.
Protected domain
Select Association Mode
Um domínio protegido pode associar-se a múltiplas políticas do mesmo tipo. Caso o domínio já possua outra política desse tipo, escolha entre adicionar e substituir a existente ou adicionar e manter ambas. Domínios vinculados a uma política padrão aceitam apenas substituição. Valores válidos:
Add and replace original policy: desvincula a política existente e aplica a atual em seu lugar.
Add and retain original policy: ambas as políticas coexistem sem interferência mútua.
Select Domain
Selecione o domínio a ser incluído na política de proteção atual.
Clique em Create Policy.
Parâmetros de regra personalizada
Crie regras personalizadas durante a configuração de uma nova política de proteção ou adicione-as a uma política existente a qualquer momento.
Parâmetro | Descrição |
Rule Name | Insira um nome personalizado para a regra. Aceita caracteres chineses, letras do alfabeto inglês (diferencia maiúsculas de minúsculas), dígitos (0–9) e sublinhados (_). Comprimento máximo: 64 caracteres. |
Match Condition | Defina as características da requisição para correspondência nesta regra. Clique em Add Condition para incluir uma condição. Cada regra admite até cinco condições, que devem ser atendidas simultaneamente para disparar a ação. Toda condição compõe-se de um Match Field, um Logical Operator e um Match Content. Para exemplos de configuração, consulte Exemplos de condições de correspondência. Para descrições detalhadas dos campos e operadores lógicos, consulte Condições de correspondência. |
Rate Limiting | Ativa ou desativa o controle de frequência. Quando habilitado, se requisições de um mesmo objeto estatístico (IP, sessão, etc.) acionarem a regra frequentemente dentro de um período, todas as requisições dessa origem receberão o tratamento definido por uma duração específica. Após ativar, configure os parâmetros de controle de frequência. Para detalhes, consulte Parâmetros de controle de frequência. |
Action | Selecione a ação de proteção a executar quando uma requisição corresponder à regra. Valores válidos:
|
Parâmetros de controle de frequência
Quando a opção Rate Limiting estiver ativada, configure os seguintes parâmetros:
Tipo | Parâmetro | Descrição | Exemplo |
Frequency detection condition | Statistical Object | Selecione o objeto para estatísticas de frequência de requisições. Valores válidos:
| Objeto estatístico: IP, período: 60 segundos, limiar: 10. Se um endereço IP de cliente acionar as condições de correspondência mais de 10 vezes em 60 segundos, ele entra na lista de bloqueios. Como o DCDN opera com nós distribuídos, esse limiar pode não ser 100% preciso. Defina um valor ligeiramente inferior ao esperado. |
Statistical Interval (Seconds) | Defina o período estatístico. Valores válidos: 5–1.800. Unidade: segundos. | ||
Threshold |
| ||
Response code detection condition | Status Code | Ative a detecção de código de resposta junto com a detecção de frequência. Quando habilitada, o objeto precisa satisfazer tanto a condição de frequência quanto uma característica específica de código de resposta. Especifique qual código de resposta deve ser contabilizado. | Código de resposta: 404, contagem: 5. Se um IP acionar as condições de correspondência mais de 10 vezes e receber respostas 404 mais de 5 vezes dentro de 60 segundos, ele será colocado na lista de bloqueios. |
Count | Número máximo de ocorrências de um código de resposta específico dentro do período de detecção. Escolha entre contagem absoluta ou porcentagem, não ambas. | ||
Percentage (%) | Porcentagem máxima de um código de resposta específico dentro do período de detecção. Escolha entre contagem absoluta ou porcentagem, não ambas. | ||
Tratamento da lista de bloqueios | Apply To | Escopo de aplicação do tratamento da lista de bloqueios. Valores válidos:
| Adiciona à lista de bloqueios o objeto que acionou a detecção de frequência. Durante a duração especificada, as requisições recebem o tratamento definido pela ação escolhida. |
Timeout Period | Duração da permanência na lista de bloqueios. Valores válidos: 60–86.400. Unidade: segundos. |