Cloudflare免费版有5条WAF规则,用满了能挡住大部分CC攻击

来源:互联网 时间:2026-10-09

Cloudflare免费套餐的自定义WAF规则只有5条,很多人看到这个数字的第一反应是“5条能干什么”,然后就不再往下看了。但按官方文档的口径,免费版除了这5条自定义规则,还能用免费的托管规则集、1条限速规则、IP访问规则、User Agent封禁、区域锁定等一批功能。真正的问题从来不是5条够不够,而是这5条你有没有放在最值钱的位置上。

先把免费与付费的边界说清楚,免得你把力气花在根本用不上的地方。自定义规则的数量按套餐分:免费5条、Pro20条、Business100条、Enterprise1000条,而且免费版不支持正则表达式匹配。限速规则更紧张,免费版只有1条,计数周期固定10秒、缓解时间固定10秒、按IP计数,没有自定义计数表达式。这两项是免费版最硬的约束,其余的功能基本都在。

限速只有一条这件事,决定了它该用在哪里。正确的位置是登录接口和表单提交接口——这两个地方被刷的代价最直接,要么是被撞库,要么是被灌垃圾内容。有人把它用在首页,指望“限速保护全站”,结果正常访客翻页快一点就被拦,而恶意流量换个IP就绕过去了。限速按IP计数,对固定IP的攻击有效,对分散的IP代理池效果有限,这一点在配置时就该心里有数。

托管规则集是免费的,应该第一个打开

很多人配置防护时是从自定义规则开始的,顺序反了。官方文档明确列着,免费版可以使用WAF托管规则集,也就是免费的那套预置规则集,它由官方团队持续更新,覆盖大量已知漏洞的探测特征,而且不占用那5条自定义额度。应该先把它打开,观察一段时间,让它在安全事件里把攻击流量筛出来,然后再去决定自定义规则写什么。

顺序之所以重要,是因为自定义规则要靠你自己知道“该拦什么”。打开托管规则集之后,去安全事件页面看被拦下来的请求长什么样——路径集中在哪、User Agent是什么、来自哪些地址段。这些信息才是你写规则的依据。凭想象写出来的5条规则,通常会把正经访客挡在外面,把真正的攻击放进来,而且你还不知道为什么。免费版的User Agent封禁、IP访问规则、区域锁定这几项也都在,配合着用,能覆盖掉相当一部分常见骚扰。

接下来是那5条怎么分。一个可以参考的分配方式:一条用来拦对管理后台路径的异常访问,比如短时间内反复请求登录页;一条用来对付空白或者明显伪造的User Agent,正常浏览器的请求头不会长成那样;一条用来拦那些明显是漏洞扫描的路径请求,比如找备份文件、找环境配置文件、找数据库导出文件;一条留给突发情况,平时空着,遇到具体的攻击特征再填;最后一条留作白名单,用来给你自己的固定IP或者监控服务放行,避免被前面的规则误伤。

留一条空着这件事听起来浪费,其实是最实用的一条。攻击的特征是会变的,等真的遇到一次突发流量时,你手上有现成的额度可以马上配一条规则顶上去,而不是临时删掉一条正在生效的规则来腾位置。防护配置最忌讳的就是把额度用满之后被迫做取舍,那时候通常正是你最没空的时候。

免费版不支持正则匹配,这条限制决定了规则要写得具体,不能用“匹配一类模式”的思路。能用的匹配字段主要是路径、完整URL、查询串、来源IP、User Agent、请求方法这些。写规则时优先用精确的路径和最少的通配,避免出现某条规则误拦了整个目录的情况。另外,所有自定义规则是按顺序逐条评估的,某些动作一旦命中就会停止后面的评估,所以顺序也要安排:把最确定、最不可能误伤的规则放前面。

配置完之后有一个必须做的动作:验证自己没被误拦。用一个干净的浏览器、一个没登录过的环境,把站上最常用的几条路径走一遍:首页、文章页、搜索、评论、登录、后台。再看一遍安全事件里有没有你自己的请求被拦下来。被误拦的代价比你想的大——搜索引擎的抓取、支付回调、你的监控探针,都可能是被拦的一方,而它们不会发消息告诉你。

还有一个容易被忽略的免费功能是邮箱混淆和热链保护,这两项在所有套餐里都能用。邮箱混淆的作用是把页面上明文写的邮箱地址替换成一段脚本,让自动抓取邮箱的脚本拿不到真实地址,对评论区、联系方式页面很实用。热链保护则是拦其他站点直接引用你站内图片的请求。这两项都只需要点一下开关,不占额度,属于性价比最高的那类设置。

最后说清一个边界:WAF解决的是“请求层面的骚扰”,不是“服务层面的不可用”。如果攻击的量级大到把带宽打满,规则写得再好也挡不住,那属于另一个层面的问题。对绝大多数个人站和小站来说,实际的威胁是扫描器、撞库、表单灌水这类自动化行为,5条自定义规则加上托管规则集,足够把这类流量压下去。把免费的先用尽,再谈要不要升级套餐,这是更划算的顺序。

相关文章

标签:

A5创业网 版权所有