网站 CC 攻击、恶意爬虫防护:阿里云全套安全配置实操教程

企业网站 CC 攻击会耗尽服务器带宽、CPU,恶意爬虫批量爬取产品 / 资讯导致负载飙升、数据泄露;阿里云采用四层 DDoS 防护 + CDN 边缘清洗 + WAF 应用层防护 + 服务器底层限制四层联动方案,下文为完整落地配置流程。

一、前置基础防护

1. CDN 接入 + 源站保护(核心,隐藏真实 ECS 公网 IP)
  1. 域名接入阿里云 CDN,全站静态资源走边缘节点;
  2. CDN 控制台→域名管理→安全配置,开启源站保护
  3. ECS 安全组入方向仅放行 CDN 官方回源 IP 段,彻底屏蔽公网直接访问 80/443;
  4. 仅面向国内客户的站点,CDN 安全配置开启海外 IP 访问拦截,大幅削减海外 CC 与爬虫流量阿里云帮助…。
2. 阿里云 DDoS 原生基础防护(免费四层抗 CC)
  1. 控制台搜索「DDoS 原生防护」,选中 ECS 公网 IP;
  2. 防护模板选择中等防护,自动清洗海量 UDP、TCP 泛洪攻击;
  3. 开启攻击告警,流量异常推送短信 / 钉钉通知,第一时间处置。

二、WAF 核心配置(抵御应用层 CC、恶意爬虫,企业站刚需)

步骤 1:接入 WAF(CNAME 接入,所有流量先清洗再进源站)

  1. 控制台搜索「Web 应用防火墙 WAF」,按量计费开通;
  2. 域名管理→添加域名,填写网站域名、源站 IP,生成 CNAME;
  3. DNS 解析将域名指向 WAF CNAME,流量全部经过 WAF 过滤。

(一)CC 攻击防护配置(限制高频请求,防访问挤爆)

路径:WAF 控制台→防护配置→CC 安全防护→新建模板阿里云开发…

  1. 通用基础 CC 规则(企业官网推荐)
    • 统计周期:10 秒;单 IP 最大请求:40 次;
    • 匹配维度:IP+Cookie(区分多用户共享 IP,降低误拦);
    • 处置动作:优先滑块人机验证,攻击爆发切换直接拦截;
    • 生效范围:全站/,后台管理路径单独收紧阈值(10 秒 15 次)。
  2. 应急强拦截规则(遭受攻击时临时启用) 10 秒内单 IP 请求超 80 次,直接封禁 IP 30 分钟;
  3. IP 黑白名单
    • 黑名单:封禁日志高频攻击 IP、IDC 爬虫网段;
    • 白名单:百度、谷歌搜索引擎爬虫 IP、企业办公固定 IP。

(二)恶意爬虫拦截(Bot 管理模块,防批量爬取)

路径:防护配置→Bot 管理,全部功能开启阿里云帮助…

  1. 合法爬虫白名单:放行百度、360、谷歌等正规搜索引擎,不影响 SEO 收录;
  2. 爬虫威胁情报:开启 IDC 机房、拨号池、扫描工具 IP 库,自动阻断云服务器爬虫 IP;
  3. 典型爬虫识别:启用机器学习识别无 UA、高频轮询、无 Cookie 爬虫;
  4. 场景化防爬规则(产品 / 资讯页面)
    • 识别特征:缺少浏览器 UA、短时间批量遍历产品分页;
    • 处置:人机验证 / 直接拦截,避免爬虫批量下载产品参数、案例。
  5. 防盗链配置:限制 Referer,禁止第三方站点盗图爬取素材。

(三)地域访问控制(国内企业站减负)

WAF 访问控制→地域黑名单,一键封禁全部境外 IP;外贸站点仅封禁高风险攻击国家,保留目标客户地区访问阿里云帮助…。

三、CDN 边缘轻量化防护(分担 WAF 压力,前置拦截)

CDN 控制台→域名→安全配置→CDN WAF:

  1. 开启边缘 CC 限流,单 IP 每秒请求上限 20;
  2. 开启 Bot 识别,边缘节点直接拦截恶意爬虫,不回源消耗带宽;
  3. 拦截空 UA、爬虫特征 User-Agent,过滤扫描工具流量。

四、ECS / 宝塔底层兜底防护(应急补充)

1. ECS 安全组临时封禁攻击 IP

ECS 实例→安全组→入方向新增拒绝规则,填写攻击 IP / 网段,端口 80、443,快速阻断恶意访问。

2. Nginx / 宝塔限流(免费底层限制)

宝塔面板→Nginx 防火墙:

  1. CC 防护阈值:单 IP 一分钟最多 120 次请求;
  2. 拦截恶意爬虫 UA、扫描器;
  3. 限制单 IP 并发连接≤8,模拟正常浏览器访问上限。

五、攻击应急处置流程

  1. 告警触发:查看 WAF/CDN 日志,定位攻击来源(海外 IP/IDC 爬虫);
  2. 临时减负:WAF 开启海外全封禁、上调 CC 拦截强度;
  3. 拉黑源头:将高频攻击 IP 段加入 WAF 永久黑名单;
  4. 排查爬虫:Bot 日志确认爬取路径,对产品列表页收紧验证规则;
  5. 恢复观察:攻击平息后下调拦截阈值,避免正常客户误拦截。

六、避坑要点(兼顾防护与 SEO)

  1. 正规搜索引擎爬虫必须加入白名单,防止拦截导致收录暴跌;
  2. CC 阈值不宜过低,办公多设备共享 IP 容易误拦客户;
  3. 全站 CDN+WAF 双层清洗,不要只靠服务器硬抗攻击;
  4. 定期查看 Bot、CC 攻击日志,持续更新黑名单规则;
  5. 不要直接关闭人机验证,纯拦截容易误封正常访客。

总结防护层级逻辑

CDN 边缘前置清洗 → WAF 应用层拦截 CC / 爬虫 → DDoS 四层流量清洗 → ECS 安全组 + Nginx 底层限流

四层防护组合可解决 99% 中小企业网站 CC 攻击与恶意爬取问题,兼顾网站稳定、访问速度与搜索引擎收录不受影响。

北京凯铧互联,专注于网站建设、网站改版、手机网站建设、域名注册、主机空间