网站 CC 攻击、恶意爬虫防护:阿里云全套安全配置实操教程
企业网站 CC 攻击会耗尽服务器带宽、CPU,恶意爬虫批量爬取产品 / 资讯导致负载飙升、数据泄露;阿里云采用四层 DDoS 防护 + CDN 边缘清洗 + WAF 应用层防护 + 服务器底层限制四层联动方案,下文为完整落地配置流程。
一、前置基础防护
1. CDN 接入 + 源站保护(核心,隐藏真实 ECS 公网 IP)
- 域名接入阿里云 CDN,全站静态资源走边缘节点;
- CDN 控制台→域名管理→安全配置,开启源站保护;
- ECS 安全组入方向仅放行 CDN 官方回源 IP 段,彻底屏蔽公网直接访问 80/443;
- 仅面向国内客户的站点,CDN 安全配置开启海外 IP 访问拦截,大幅削减海外 CC 与爬虫流量阿里云帮助…。
2. 阿里云 DDoS 原生基础防护(免费四层抗 CC)
- 控制台搜索「DDoS 原生防护」,选中 ECS 公网 IP;
- 防护模板选择中等防护,自动清洗海量 UDP、TCP 泛洪攻击;
- 开启攻击告警,流量异常推送短信 / 钉钉通知,第一时间处置。
二、WAF 核心配置(抵御应用层 CC、恶意爬虫,企业站刚需)
步骤 1:接入 WAF(CNAME 接入,所有流量先清洗再进源站)
- 控制台搜索「Web 应用防火墙 WAF」,按量计费开通;
- 域名管理→添加域名,填写网站域名、源站 IP,生成 CNAME;
- DNS 解析将域名指向 WAF CNAME,流量全部经过 WAF 过滤。
(一)CC 攻击防护配置(限制高频请求,防访问挤爆)
路径:WAF 控制台→防护配置→CC 安全防护→新建模板阿里云开发…
- 通用基础 CC 规则(企业官网推荐)
- 统计周期:10 秒;单 IP 最大请求:40 次;
- 匹配维度:IP+Cookie(区分多用户共享 IP,降低误拦);
- 处置动作:优先滑块人机验证,攻击爆发切换直接拦截;
- 生效范围:全站
/,后台管理路径单独收紧阈值(10 秒 15 次)。
- 应急强拦截规则(遭受攻击时临时启用) 10 秒内单 IP 请求超 80 次,直接封禁 IP 30 分钟;
- IP 黑白名单
- 黑名单:封禁日志高频攻击 IP、IDC 爬虫网段;
- 白名单:百度、谷歌搜索引擎爬虫 IP、企业办公固定 IP。
(二)恶意爬虫拦截(Bot 管理模块,防批量爬取)
路径:防护配置→Bot 管理,全部功能开启阿里云帮助…
- 合法爬虫白名单:放行百度、360、谷歌等正规搜索引擎,不影响 SEO 收录;
- 爬虫威胁情报:开启 IDC 机房、拨号池、扫描工具 IP 库,自动阻断云服务器爬虫 IP;
- 典型爬虫识别:启用机器学习识别无 UA、高频轮询、无 Cookie 爬虫;
- 场景化防爬规则(产品 / 资讯页面)
- 识别特征:缺少浏览器 UA、短时间批量遍历产品分页;
- 处置:人机验证 / 直接拦截,避免爬虫批量下载产品参数、案例。
- 防盗链配置:限制 Referer,禁止第三方站点盗图爬取素材。
(三)地域访问控制(国内企业站减负)
WAF 访问控制→地域黑名单,一键封禁全部境外 IP;外贸站点仅封禁高风险攻击国家,保留目标客户地区访问阿里云帮助…。
三、CDN 边缘轻量化防护(分担 WAF 压力,前置拦截)
CDN 控制台→域名→安全配置→CDN WAF:
- 开启边缘 CC 限流,单 IP 每秒请求上限 20;
- 开启 Bot 识别,边缘节点直接拦截恶意爬虫,不回源消耗带宽;
- 拦截空 UA、爬虫特征 User-Agent,过滤扫描工具流量。
四、ECS / 宝塔底层兜底防护(应急补充)
1. ECS 安全组临时封禁攻击 IP
ECS 实例→安全组→入方向新增拒绝规则,填写攻击 IP / 网段,端口 80、443,快速阻断恶意访问。
2. Nginx / 宝塔限流(免费底层限制)
宝塔面板→Nginx 防火墙:
- CC 防护阈值:单 IP 一分钟最多 120 次请求;
- 拦截恶意爬虫 UA、扫描器;
- 限制单 IP 并发连接≤8,模拟正常浏览器访问上限。
五、攻击应急处置流程
- 告警触发:查看 WAF/CDN 日志,定位攻击来源(海外 IP/IDC 爬虫);
- 临时减负:WAF 开启海外全封禁、上调 CC 拦截强度;
- 拉黑源头:将高频攻击 IP 段加入 WAF 永久黑名单;
- 排查爬虫:Bot 日志确认爬取路径,对产品列表页收紧验证规则;
- 恢复观察:攻击平息后下调拦截阈值,避免正常客户误拦截。
六、避坑要点(兼顾防护与 SEO)
- 正规搜索引擎爬虫必须加入白名单,防止拦截导致收录暴跌;
- CC 阈值不宜过低,办公多设备共享 IP 容易误拦客户;
- 全站 CDN+WAF 双层清洗,不要只靠服务器硬抗攻击;
- 定期查看 Bot、CC 攻击日志,持续更新黑名单规则;
- 不要直接关闭人机验证,纯拦截容易误封正常访客。
总结防护层级逻辑
CDN 边缘前置清洗 → WAF 应用层拦截 CC / 爬虫 → DDoS 四层流量清洗 → ECS 安全组 + Nginx 底层限流
四层防护组合可解决 99% 中小企业网站 CC 攻击与恶意爬取问题,兼顾网站稳定、访问速度与搜索引擎收录不受影响。
凯铧网站建设成立于2016年,是一家专注于企业网站建设的专业服务公司,致力于为中小企业和创业公司 提供高质量的网站解决方案,助力企业数字化转型和品牌价值提升。
如果您有网站建设、网站改版、网站优化、手机网站建设、域名注册、主机空间等方面的需求… 请添加凯铧互联小编客服微信或拨打咨询热线: 159-1069-3561(微信同步),我们会详细为您解答。







