當您的網域名稱因被惡意攻擊或流量被惡意盜刷,產生了突發高頻寬或者大流量消耗,導致產生高於日常消費金額的高額賬單。因惡意攻擊或流量盜刷產生的高額賬單無法免除/退款,為盡量避免此類風險,本文為您介紹這一類情況的應對辦法。
及時止損
當您已經發現網域名稱因被惡意攻擊或流量被惡意盜刷,並且產生了高額賬單,請先設定頻寬上限和單請求限速,以此來減少進一步的損失,設定完成後再進一步分析日誌做出針對性的安全設定。
控制頻寬用量
限制下行速率
分析原因
查詢賬單明細,確認流量異常的時間段
您可以在費用與成本明細賬單頁面查看雲產品相關的消費明細。根據實際需求選擇統計維度和統計周期,查看不同維度報表。詳細操作請參見明細賬單。
統計周期選擇明細,产品選擇CDN,仔細審查賬單,注意流量和頻寬的異常增加,以及流量異常的時間段。具體請參見賬單查詢。
檢查記錄檔,識別異常流量
基礎查詢:離線日誌
通過下載離線日誌,查看相關時間段的訪問日誌,分析HTTP請求的詳細資料,識別可疑的IP地址、User-Agent等。離線日誌欄位資料相對較少,如果您想查看更多資料,可使用即時日誌功能。
獲得離線記錄檔後,您可以使用命令列工具來快速解析記錄檔,提取訪問量TOP10的IP地址或User-Agent等資訊,詳情請參見CDN訪問日誌的分析方法。
進階查詢:營運報表和即時日誌
-
營運報表需定製後才會進行生產統計分析,如果您之前已配置過即時日誌推送或訂閱營運報表,您可以查看到過去的日誌資訊。營運報表為CDN內建免費功能,無需額外付費。
-
即時日誌需要開通Log Service(SLS)並成功投遞日誌後,才會產生即時日誌。即時日誌為付費功能,具體計費請參見計費詳情。
-
即時日誌和營運報表均需要提前配置,如果您在產生高額賬單之前未配置過這兩項功能,只能通過離線日誌進行歷史資料分析。
解決問題
當您擷取到了日誌或報表資料後,您可以通過資料特徵來分析攻擊類型。通常您可以分析Top資訊(Top IP、Top User-Agent、Top Referer等)提取特徵。
限制可疑IP訪問
通過配置IP黑名單,限制訪問源IP。分析日誌後,篩選出一些可疑的攻擊IP,您需要將這些可疑的IP地址列入黑名單。具體操作請參見配置IP黑/白名單。

過濾可疑User-Agent
攻擊者通過偽造User-Agent欄位發送大量請求,試圖繞過安全檢查。偽造的User-Agent可能是空值、隨機字串或常見瀏覽器的偽造字串。您可以配置User-Agent白名單或黑名單,拒絕非正常的User-Agent請求。例如,拒絕空User-Agent或不符合規範的隨機字串,您可以使用參數this-is-empty-ua和RandomString分別來表示空User-Agent和隨機字串。具體操作請參見配置UA黑白名單。

添加可疑Referer至黑名單
攻擊者在要求標頭中偽造Referer欄位,以假冒合法的引用來源,進行惡意請求。配置Referer黑白名單,允許合法的Referer訪問,防止未經授權的第三方網站連結到資源,拒絕帶有惡意Referer的請求。在规则輸入框中填寫日誌中查詢出的異常Referer,建議勾選忽略Scheme。具體操作請參見配置Referer黑/白名單。

升級至ESA並接入WAF、Bots防護
建議您將網域名稱遷移至ESA產品,ESA提供豐富的防護功能,不僅可以保護資料安全,同時也提升了訪問速度和使用者體驗。您可以根據CDN、DCDN和ESA的功能對照的指引,快速完成網域名稱的遷移。然後根據下方引導,快速接入ESA的安全防護功能。
WAF
ESA的WAF提供了IP訪問規則、白名單規則、自訂規則等豐富的規則匹配攔截能力,避免網站伺服器被惡意入侵,保障業務的核心資料安全。
配置IP訪問規則
配置白名單規則
在ESA控制台,選擇網站管理,單擊目標網站操作列的。
在網站詳情頁面,選擇。
在白名單規則頁簽,單擊新增規則,配置以下參數。
填寫規則名稱,建議使用能描述允許存取目的的名稱,例如"內部掃描工具允許存取"。
在如果請求匹配以下規則...地區配置匹配條件,設定識別可信請求的特徵,例如用戶端IP、URL路徑、要求標頭等。請求匹配規則的詳細配置方法,請參見運算子和分組符號。
在則跳過…地區選取項目該請求需要跳過的防護規則範圍。
全部規則:跳過所有WAF和Bots管理規則。適用於完全可信、需要無攔截通過的請求來源。
部分規則種類或ID:選擇要跳過的規則類型和具體規則ID(例如Bot管理、智能限頻、頻次控制),推薦使用此模式,在允許存取可信流量的同時保留其他防護能力。

配置自訂規則
Bots防護
ESA的快速上手支援簡易模式和進階模式的配置。通過簡易模式您可以快速的為當前網站配置爬蟲管理,而進階模式提供了更為精準的爬蟲規則,方便您針對性的對網站或APP作出調整。
使用簡易模式
簡易模式是面向安全入門級使用者的機器流量、爬蟲管理功能,適用於所有套餐版本的使用者,但是對於部分功能使用會有一些套餐限制。相比於需要專業配置能力配置複雜規則的進階模式,簡易模式預設將流量劃分為了3類,您只需要快速選擇對某類爬蟲的處置動作即可實現對爬蟲的管理。
配置全域原則
在ESA控制台,選擇網站管理,在站点列單擊目標網站。
在左側導覽列,選擇。
在Bots頁面,選擇簡易模式,根據下列說明選擇合適的配置項進行配置。
絕對是Bot:包含大量惡意爬蟲請求。通常建議您配置攔截或滑塊挑戰。
可能是Bot:這類的請求風險較絕對是Bot相對較低,有可能包含惡意爬蟲以及其他流量。通常建議您配置觀察或在風險較高時期做滑塊挑戰。
已通過驗證的Bot:這類通常是各類搜尋引擎的爬蟲,有利於您網站的SEO最佳化。一般建議允許存取,如您不希望任何搜尋引擎爬蟲訪問您的網站時可做攔截操作。
為靜態資源請求配置Bots檢測
若您購買了企業版套餐,可以配置靜態資源免受惡意 Bots 的攻擊。
如果您啟用靜態資源保護,可能會阻止定期擷取靜態資源的正常Bots(例如郵件用戶端)。啟用此功能之前,請確保您瞭解現有的基礎架構。
啟用JavaScript檢測
若您購買了企業版套餐,可以使用輕量隱性的 JavaScript檢測採集瀏覽器指紋以提升Bots識別結果。
使用進階模式
通過進階模式,您可以為網站配置針對特定請求的防護規則集,並對不同的防護行為單獨設定生效時間。進階模式還支援防護行動裝置 App,也可以將規則集跨網域設定到您賬戶下的其他網站中。您可以參考下面的步驟配置 Bots 規則集:
在ESA控制台,選擇網站管理,在站点列單擊目標網站。
在左側導覽列,選擇。
在Bots頁面,選擇進階模式,單擊建立規則集。
填寫規則集名稱,選擇防護目標類型為網頁/瀏覽器,選擇SDK整合方式為自動整合(推薦)。
根據您需要過濾的請求條件在如果請求匹配以下規則...中配置規則運算式,例如針對來自中國內地的請求進行Bots防護,可配置為:
(ip.geoip.country in {"CN"})。更多支援的欄位可參考Bots可用的規則匹配欄位。
選擇需要添加的防護執行動作。
針對搜尋引擎的Bots:
針對已知Bots庫:
針對需要判別的請求:
在生效時間地區,單擊對應規則右側的編輯,設定生效時間後單擊確定。
完成配置後單擊確定。
安全分析
安全分析用於展示WAF和Bot管理的攔截、觀察和總訪問量等資料,以便您根據資料動態調整您的防護規則。
分析維度
篩選器:支援按照Host、HTTP版本、客戶端IP等維度篩選過濾。選擇篩選條件後,僅顯示與篩選條件匹配的資料結果。
查詢時間:預設展示過去24小時的請求特徵資訊,支援自訂查詢時間,最多可查詢至過去30天的資料。
查看安全分析報表
在Web應用遭遇突發性流量峰值或檢測到異常攻擊行為時,應通過安全分析模組對HTTP/S請求流量進行即時特徵解析,核驗其與預設的合法請求特徵基準(包括但不限於Header結構、載荷模式、訪問頻率)的合規性。針對偏離基準的非預期流量(如SQL注入特徵、CC攻擊特徵),可聯動WAF引擎動態載入預定義或自訂防護規則集(如Regex匹配、速率限制策略),實施精準的請求阻斷與攻擊溯源,實現縱深防禦體系下的主動式威脅處置。
安全分析擷取的資料資訊存在約5分鐘的延遲。
帳號維度
安全分析提供針對當前賬戶下所有接入網站的報表入口,用於分析所有網站的防護資訊。
登入ESA控制台,在左側導覽列選擇。
在安全分析頁面,查看防護資訊,通過篩選器選出您需要的資料資訊。可以點擊
表徵圖列印頁面報告或點擊
表徵圖將資料以CSV格式下載儲存到本地進行分析。
網站維度
安全分析提供特定接入網站的報表入口,用於分析該網站的防護資訊。
在ESA控制台選擇網站管理,在網站列單擊目標網站。
在左側導覽列,選擇。
在安全分析頁面,查看防護資訊,通過篩選器選出您需要的資料資訊。可以點擊
表徵圖列印頁面報告或點擊
表徵圖將資料以CSV格式下載儲存到本地進行分析。說明可以參考根據異常流量進行特定防護在安全防護頁面單擊以篩選條件創建 WAF 自訂規則或以篩選條件創建 Bot 規則來對異常流量進行統一防護管理。

後續防護
設定即時監控
設定對CDN產品下指定網域名稱的頻寬峰值監控,達到設定的頻寬峰值後將會給管理員發送警示(簡訊、郵件和DingTalk),便於更加及時地發現潛在風險。詳情請參見設定警示。
設定費用預警
您可以在控制台右上方功能表列費用選擇費用與成本,通過設定以下這幾個功能來更好地控制賬戶的消費額度,避免產生過高的賬單。
-
可用額度預警:您可以設定賬戶餘額低於一定金額時即向您傳送簡訊警示。
-
高額消費預警:您可以開啟預警,設定產品日賬單大於預警閾值時將會傳送簡訊警示。
為了保證計量資料統計的完整性,確保賬單的準確性,CDN產品需要在記賬周期結束後大約3個小時才能產生實際的賬單,因此實際扣款時間與對應的資源消費時間存在一定的時延,無法通過賬單來即時反饋資源消耗情況,這是由CDN產品自身的分布式節點特性決定的,每個CDN服務商都採用類似的處理辦法。






