全部產品
Search
文件中心

CDN:防範流量盜刷最佳實務

更新時間:May 09, 2026

當您的網域名稱因被惡意攻擊或流量被惡意盜刷,產生了突發高頻寬或者大流量消耗,導致產生高於日常消費金額的高額賬單。因惡意攻擊或流量盜刷產生的高額賬單無法免除/退款,為盡量避免此類風險,本文為您介紹這一類情況的應對辦法。

及時止損

當您已經發現網域名稱因被惡意攻擊或流量被惡意盜刷,並且產生了高額賬單,請先設定頻寬上限和單請求限速,以此來減少進一步的損失,設定完成後再進一步分析日誌做出針對性的安全設定。

控制頻寬用量

通過設定頻寬上限,來控制頻寬用量。當指定加速網域名稱在統計周期(1分鐘)內產生的平均頻寬超出預設上限,CDN將停止為該網域名稱提供加速服務,且該網域名稱會被解析到無效地址offline.***.com,無法繼續訪問。因此設定頻寬封頂頻寬值時,可根據日常業務峰值預留適當頻寬空間。具體操作請參見配置頻寬封頂

image

限制下行速率

通過配置單請求限速,對使用者訪問到CDN節點的所有請求進行下行速率限速,以此來壓制加速網域名稱的全網頻寬峰值。具體操作請參見配置單請求限速

image

分析原因

查詢賬單明細,確認流量異常的時間段

您可以在費用與成本明細賬單頁面查看雲產品相關的消費明細。根據實際需求選擇統計維度和統計周期,查看不同維度報表。詳細操作請參見明細賬單

統計周期選擇明細产品選擇CDN,仔細審查賬單,注意流量和頻寬的異常增加,以及流量異常的時間段。具體請參見賬單查詢

檢查記錄檔,識別異常流量

基礎查詢:離線日誌

通過下載離線日誌,查看相關時間段的訪問日誌,分析HTTP請求的詳細資料,識別可疑的IP地址、User-Agent等。離線日誌欄位資料相對較少,如果您想查看更多資料,可使用即時日誌功能。

獲得離線記錄檔後,您可以使用命令列工具來快速解析記錄檔,提取訪問量TOP10的IP地址或User-Agent等資訊,詳情請參見CDN訪問日誌的分析方法

進階查詢:營運報表和即時日誌

重要
  • 營運報表需定製後才會進行生產統計分析,如果您之前已配置過即時日誌推送或訂閱營運報表,您可以查看到過去的日誌資訊。營運報表為CDN內建免費功能,無需額外付費。

  • 即時日誌需要開通Log Service(SLS)並成功投遞日誌後,才會產生即時日誌。即時日誌為付費功能,具體計費請參見計費詳情

  • 即時日誌和營運報表均需要提前配置,如果您在產生高額賬單之前未配置過這兩項功能,只能通過離線日誌進行歷史資料分析。

營運報表

定製營運報表後,您可以看到使用者訪問的PV/UV地區和電訊廠商網域名稱排行熱門referer熱門URL回源熱門URLTop客戶端IP等報表內容。具體操作請參見定製和訂閱營運報表

image

即時日誌

如果您想查詢更多日誌資訊,例如Referer和URI等資訊,需要開通Log ServiceSLS,將採集到的即時日誌即時推送至Log Service。開啟即時日誌,並成功投遞日誌後,根據日誌投遞條數產生計費。

  1. 參考配置即時日誌推送為需要分析使用者訪問資料的CDN加速網域名稱配置即時日誌推送。

  2. 在即時日誌功能頁面找到需要分析日誌的Project名稱,單擊日志分析

    image

  3. 進入日誌分析頁面,在右上方過濾時間段,單擊左側原始日誌頁簽,找到refer_domain欄位,您可以看到由高到低排列的Referer資訊。

    image

解決問題

當您擷取到了日誌或報表資料後,您可以通過資料特徵來分析攻擊類型。通常您可以分析Top資訊(Top IP、Top User-Agent、Top Referer等)提取特徵。

限制可疑IP訪問

通過配置IP黑名單,限制訪問源IP。分析日誌後,篩選出一些可疑的攻擊IP,您需要將這些可疑的IP地址列入黑名單。具體操作請參見配置IP黑/白名單

image

過濾可疑User-Agent

攻擊者通過偽造User-Agent欄位發送大量請求,試圖繞過安全檢查。偽造的User-Agent可能是空值、隨機字串或常見瀏覽器的偽造字串。您可以配置User-Agent白名單或黑名單,拒絕非正常的User-Agent請求。例如,拒絕空User-Agent或不符合規範的隨機字串,您可以使用參數this-is-empty-uaRandomString分別來表示空User-Agent和隨機字串。具體操作請參見配置UA黑白名單

image

添加可疑Referer至黑名單

攻擊者在要求標頭中偽造Referer欄位,以假冒合法的引用來源,進行惡意請求。配置Referer黑白名單,允許合法的Referer訪問,防止未經授權的第三方網站連結到資源,拒絕帶有惡意Referer的請求。在规则輸入框中填寫日誌中查詢出的異常Referer,建議勾選忽略Scheme。具體操作請參見配置Referer黑/白名單

image

升級至ESA並接入WAF、Bots防護

建議您將網域名稱遷移至ESA產品,ESA提供豐富的防護功能,不僅可以保護資料安全,同時也提升了訪問速度和使用者體驗。您可以根據CDN、DCDN和ESA的功能對照的指引,快速完成網域名稱的遷移。然後根據下方引導,快速接入ESA的安全防護功能。

WAF

ESAWAF提供了IP訪問規則、白名單規則、自訂規則等豐富的規則匹配攔截能力,避免網站伺服器被惡意入侵,保障業務的核心資料安全。

配置IP訪問規則

  1. 在ESA控制台,選擇網站管理,在站点列單擊目標網站。

  2. 在網站詳情頁面,選擇安全防護 > WAF > IP訪問規則

  3. 選擇並填寫需要防護的IP/IP段ASN地區資訊,並設定執行動作,單擊添加規則。執行動作詳情參考執行動作說明

    image

  4. 可選:建立的規則預設對網站下所有HTTP(7層)請求生效。如需在TCP/UDP(4層代理)請求中生效需在網站詳情頁面,選擇四層代理>配置,在配置頁面點擊建立應用,在建立應用頁面中開啟IP存取控制

    image

配置白名單規則

  1. 在ESA控制台,選擇網站管理,單擊目標網站操作列的配置WAF

  2. 在網站詳情頁面,選擇安全防護 > WAF > 白名單規則

  3. 白名單規則頁簽,單擊新增規則,配置以下參數。

    • 填寫規則名稱,建議使用能描述允許存取目的的名稱,例如"內部掃描工具允許存取"。

    • 如果請求匹配以下規則...地區配置匹配條件,設定識別可信請求的特徵,例如用戶端IP、URL路徑、要求標頭等。請求匹配規則的詳細配置方法,請參見運算子和分組符號

    • 則跳過…地區選取項目該請求需要跳過的防護規則範圍。

      • 全部規則:跳過所有WAF和Bots管理規則。適用於完全可信、需要無攔截通過的請求來源。

      • 部分規則種類或ID:選擇要跳過的規則類型和具體規則ID(例如Bot管理、智能限頻、頻次控制),推薦使用此模式,在允許存取可信流量的同時保留其他防護能力。

    image

配置自訂規則

  1. 在ESA控制台選擇網站管理,在網站列單擊目標網站。

  2. 在左側導覽列,選擇安全防護 > WAF

  3. 單擊自訂規則頁簽,進入自訂規則頁簽,單擊新增規則

    • 填寫規則名稱

    • 如果請求匹配以下規則...地區設定要匹配的使用者請求特徵,請求匹配規則參見運算子和分組符號

    • 則執行…地區設定當請求命中該規則時,要執行的防護動作,詳細資料請參見執行動作說明

  4. 單擊確定

Bots防護

ESA快速上手支援簡易模式進階模式的配置。通過簡易模式您可以快速的為當前網站配置爬蟲管理,而進階模式提供了更為精準的爬蟲規則,方便您針對性的對網站或APP作出調整。

使用簡易模式

簡易模式是面向安全入門級使用者的機器流量、爬蟲管理功能,適用於所有套餐版本的使用者,但是對於部分功能使用會有一些套餐限制。相比於需要專業配置能力配置複雜規則的進階模式,簡易模式預設將流量劃分為了3類,您只需要快速選擇對某類爬蟲的處置動作即可實現對爬蟲的管理。

配置全域原則

  1. 在ESA控制台,選擇網站管理,在站点列單擊目標網站。

  2. 在左側導覽列,選擇安全防護 > Bots

  3. Bots頁面,選擇簡易模式,根據下列說明選擇合適的配置項進行配置

    • 絕對是Bot:包含大量惡意爬蟲請求。通常建議您配置攔截滑塊挑戰

    • 可能是Bot:這類的請求風險較絕對是Bot相對較低,有可能包含惡意爬蟲以及其他流量。通常建議您配置觀察或在風險較高時期做滑塊挑戰

    • 已通過驗證的Bot:這類通常是各類搜尋引擎的爬蟲,有利於您網站的SEO最佳化。一般建議允許存取,如您不希望任何搜尋引擎爬蟲訪問您的網站時可做攔截操作。

為靜態資源請求配置Bots檢測

若您購買了企業版套餐,可以配置靜態資源免受惡意 Bots 的攻擊

重要

如果您啟用靜態資源保護,可能會阻止定期擷取靜態資源的正常Bots(例如郵件用戶端)。啟用此功能之前,請確保您瞭解現有的基礎架構。

啟用JavaScript檢測

若您購買了企業版套餐,可以使用輕量隱性的 JavaScript檢測採集瀏覽器指紋以提升Bots識別結果。

使用進階模式

通過進階模式,您可以為網站配置針對特定請求的防護規則集,並對不同的防護行為單獨設定生效時間。進階模式還支援防護行動裝置 App,也可以將規則集跨網域設定到您賬戶下的其他網站中。您可以參考下面的步驟配置 Bots 規則集:

  1. 在ESA控制台,選擇網站管理,在站点列單擊目標網站。

  2. 在左側導覽列,選擇安全防護 > Bots

  3. Bots頁面,選擇進階模式,單擊建立規則集

  4. 填寫規則集名稱,選擇防護目標類型網頁/瀏覽器,選擇SDK整合方式自動整合(推薦)

  5. 根據您需要過濾的請求條件在如果請求匹配以下規則...中配置規則運算式,例如針對來自中國內地的請求進行Bots防護,可配置為:(ip.geoip.country in {"CN"})。更多支援的欄位可參考Bots可用的規則匹配欄位image

  6. 選擇需要添加的防護執行動作。

    • 針對搜尋引擎的Bots:

      • 合法Bot管理:建議您可以配置您信賴的指定搜尋引擎Bots直接允許存取。

      • 偽造爬蟲攔截:用於快速攔截所有搜尋引擎的Bots,可結合合法Bot管理控制僅允許存取執行搜尋引擎Bots。

    • 針對已知Bots庫:

      • 爬蟲威脅情報庫:來自阿里雲針對已識別到的惡意 Bots 建立的攻擊源 IP 位址庫,建議您開啟滑塊校正應對它們。

      • IDC黑名單封鎖:如果您的使用者用戶端不會來自公用雲端或 IDC 的機房,可以在IDC黑名單封鎖中直接設定阻斷 IDC的請求。

    • 針對需要判別的請求:

      • Bot特徵識別:對比真實的使用者瀏覽器訪問特徵來識別非瀏覽器類 Bots。

      • Bot行為識別ESA對用戶端傳入的流量進行分析後自動訓練機器學習模型,並且產生防護規則或黑名單。您可以根據實際攔截情況配置應對措施。

      • 自訂限速:當您想要允許存取一些 Bots 請求但是又不想它們訪問太過頻繁,您可以對來自同一IP或同一特定的會話請求進行頻次控制——對訪問頻次超過指定閾值的請求執行防護動作。

  7. 生效時間地區,單擊對應規則右側的編輯,設定生效時間後單擊確定

  8. 完成配置後單擊確定

安全分析

安全分析用於展示WAF和Bot管理的攔截、觀察和總訪問量等資料,以便您根據資料動態調整您的防護規則。

分析維度

  • 篩選器:支援按照HostHTTP版本客戶端IP等維度篩選過濾。選擇篩選條件後,僅顯示與篩選條件匹配的資料結果。

  • 查詢時間:預設展示過去24小時的請求特徵資訊,支援自訂查詢時間,最多可查詢至過去30天的資料。

查看安全分析報表

在Web應用遭遇突發性流量峰值或檢測到異常攻擊行為時,應通過安全分析模組對HTTP/S請求流量進行即時特徵解析,核驗其與預設的合法請求特徵基準(包括但不限於Header結構、載荷模式、訪問頻率)的合規性。針對偏離基準的非預期流量(如SQL注入特徵、CC攻擊特徵),可聯動WAF引擎動態載入預定義或自訂防護規則集(如Regex匹配、速率限制策略),實施精準的請求阻斷與攻擊溯源,實現縱深防禦體系下的主動式威脅處置。

說明

安全分析擷取的資料資訊存在約5分鐘的延遲。

帳號維度

安全分析提供針對當前賬戶下所有接入網站的報表入口,用於分析所有網站的防護資訊。

  1. 登入ESA控制台,在左側導覽列選擇分析和日誌 > 安全分析

  2. 安全分析頁面,查看防護資訊,通過篩選器選出您需要的資料資訊。可以點擊image表徵圖列印頁面報告或點擊image表徵圖將資料以CSV格式下載儲存到本地進行分析。

    image

網站維度

安全分析提供特定接入網站的報表入口,用於分析該網站的防護資訊。

  1. 在ESA控制台選擇網站管理,在網站列單擊目標網站。

  2. 在左側導覽列,選擇安全防護 > 安全分析

  3. 安全分析頁面,查看防護資訊,通過篩選器選出您需要的資料資訊。可以點擊image表徵圖列印頁面報告或點擊image表徵圖將資料以CSV格式下載儲存到本地進行分析。

    說明

    可以參考根據異常流量進行特定防護在安全防護頁面單擊以篩選條件創建 WAF 自訂規則以篩選條件創建 Bot 規則來對異常流量進行統一防護管理。

    image

後續防護

設定即時監控

設定對CDN產品下指定網域名稱的頻寬峰值監控,達到設定的頻寬峰值後將會給管理員發送警示(簡訊、郵件和DingTalk),便於更加及時地發現潛在風險。詳情請參見設定警示

設定費用預警

您可以在控制台右上方功能表列費用選擇費用與成本,通過設定以下這幾個功能來更好地控制賬戶的消費額度,避免產生過高的賬單。

  • 可用額度預警:您可以設定賬戶餘額低於一定金額時即向您傳送簡訊警示。

  • 高額消費預警:您可以開啟預警,設定產品日賬單大於預警閾值時將會傳送簡訊警示。

說明

為了保證計量資料統計的完整性,確保賬單的準確性,CDN產品需要在記賬周期結束後大約3個小時才能產生實際的賬單,因此實際扣款時間與對應的資源消費時間存在一定的時延,無法通過賬單來即時反饋資源消耗情況,這是由CDN產品自身的分布式節點特性決定的,每個CDN服務商都採用類似的處理辦法。