CC防护最佳实践
更新时间:2026-10-08
什么是 CC 攻击
CC 攻击(Challenge Collapsar)是一种针对应用层的分布式拒绝服务(DDoS)攻击变种,通过模拟合法用户请求,持续消耗服务器资源(如 CPU、内存、连接数),最终导致服务不可用。
典型影响:网站响应迟缓、服务中断甚至完全瘫痪,表现为用户无法登录、交易失败、业务停滞等。这不仅会造成直接的经济损失,还可能严重损害企业的品牌形象。
典型特征:
典型影响:网站响应迟缓、服务中断甚至完全瘫痪,表现为用户无法登录、交易失败、业务停滞等。这不仅会造成直接的经济损失,还可能严重损害企业的品牌形象。
典型特征:
- 隐蔽性强:请求流量与正常用户行为相似,难以通过传统的流量阈值检测发现。
- 持续性长:攻击可能持续数小时至数周,逐步蚕食服务器资源。
- 门槛低:相比网络层 DDoS 门槛更低、所需带宽小。
判断是否遭受 CC 攻击
遭受 CC 攻击时,业务通常会出现请求量(QPS)升高、CPU 被占满、带宽占用增加、系统资源耗尽等现象。您可以通过以下方式进行判断。
通过 BCC 实例监控判断
遭受 CC 攻击时,BCC 实例的公网带宽和并发连接数会明显高于正常业务水平,Web 进程及数据库相关进程占用的 CPU 使用率也会随之上升。您可以根据这些监控指标进行判断。具体操作,请参见 查看实例监控信息。
通过 WAF 日志分析判断
如果您已将云资源接入 WAF,可先在 WAF 左侧导航栏单击安全总览,查看是否存在高频的攻击源 IP 及其地域来源,以及某一特定 URI 是否被频繁访问。
防御 CC 攻击
下表列举了常见的 CC 攻击防御方式,请结合具体业务场景选择。
| 防御方式 | 适用场景及特点 |
|---|---|
| 智能 CC 防护 | 适用于网页、H5 页面等业务站点,可在遭受攻击时快速实现业务恢复 |
| 精准自定义 CC 防护 | 适用于能明确圈定目标请求的精准限速场景 |
| WAF 区域封禁 | 适用于访问用户地域范围明确的业务 |
| 自定义规则精确匹配 | 适用于能从请求中识别出可区分正常、攻击流量的特定字段特征(如 User-Agent、Cookie、HTTP Method 等)的场景 |
方式一:开启智能 CC 防护
您可以开启智能 CC 防护,如果网站当前无明显流量异常,建议先设置为宽松模式,以免误拦截。
如果发现宽松模式无法拦截的 CC 攻击,且出现网站响应缓慢、流量 / CPU / 内存等指标异常时,可按需切换为严格、超级严格模式,并配合 白名单防护模块 对可信的 IP 或 URI 加白。该模式会启用多条严格规则,适用于紧急业务恢复场景。
说明:超级严格模式可能造成较多误拦截,建议在攻击趋势减缓后,及时将防护模式调整回宽松模式。
方式二:开启精准自定义 CC 防护
当您能够明确圈定攻击请求的特征时,可以通过配置 精准自定义 CC 防护模块 实现频率控制:对比正常业务时段的访问频率,确定合适的频率基线,并配合 白名单防护模块 对可信的 IP 或 URI 加白。
说明:设置合适的频率阈值非常重要,阈值不当可能导致正常业务被拦截,或无法有效抵御攻击。应结合实际业务请求量观察判断:例如静态网页可能每几分钟才有一次请求,而 API 端点每秒接收多次请求也属正常;但若某个单一 IP 突然以每秒数十甚至数百次的频率持续请求,并且这种高频率的请求持续了一段时间,则可能存在攻击行为。
方式三:配置区域封禁
当确定某地域或国家的用户无需访问您的业务时,可设置区域封禁。例如您的用户均位于中国境内,但发现频繁存在来自中国境外的 IP 访问,即可封禁所有国际地区。
方式四:配置自定义规则进行精确匹配
当您能够从请求中识别出可区分正常流量与攻击流量的特定字段特征时(例如特定的 User-Agent、Cookie、HTTP Method 等),即可配置 自定义规则 防护模块进行精确匹配与拦截。
例如:如果攻击请求携带固定的 bot 类 User-Agent,可将匹配字段设为 User-Agent,匹配并拦截这类 UA;反之,如果正常业务请求必然携带某个 Cookie 或使用特定的 HTTP Method,则可针对相应字段设置匹配规则(符合正常特征的放行、不符合的拦截)。具体匹配内容需结合实际日志分析确定。
评价此篇文章
