蓝易云CDN:云防火墙DDoS防护-web防火墙

蓝易云CDN:云防火墙、DDoS防护、Web防火墙,三者到底各管什么 🧱

这三个词经常被放在一句话里说,很多人以为是同一个东西的不同叫法。实际上它们工作在不同层次,解决的是完全不同的问题,堆在一起才构成一条完整的防线。先把边界分清楚,配置的时候才不会白花钱。

云防火墙:先把暴露面收窄 🚪

云防火墙干的是最基础也最容易被跳过的一件事——控制"哪些端口、哪些来源可以碰到你的机器"。

它的判断依据是五元组:源 IP、源端口、目的 IP、目的端口、协议。工作在网络层和传输层,不拆包内容,只管放行还是丢弃。

真实环境里的问题往往出在这一步。装完宝塔面板忘了改默认端口,MySQL 的 3306 直接开在公网,Redis 没设密码还绑了 0.0.0.0,SSH 保留 22 端口不限来源——这些都不需要什么高深技术就能被扫描器挖出来。互联网上的自动化扫描是全天候的,新开一台服务器几小时内就会收到试探。

合理做法很朴素:只对外开放 80 和 443,数据库、缓存、管理端口一律只对内网或指定 IP 开放,出站方向也做管控,防止机器一旦被拿下就成为跳板往外发起连接。

DDoS防护:打的是带宽和连接数 🌊

DDoS 不讲技巧,就是用量压垮你。常见分两类:

流量型。 SYN Flood、UDP Flood,以及反射放大攻击——攻击方伪造源 IP 向公网上的开放服务发小请求,让它们把成倍放大的响应打到受害者身上。这类攻击的目标是塞满带宽,源站带宽多少就撑不住多少。

应用层。 HTTP Flood(也就是常说的 CC)、慢速连接攻击。请求量不大,但每一个都触发数据库查询或复杂计算,几千个并发就能把后端拖死。这种更难识别,因为单看每个请求都"合法"。

防护手段也对应分开。流量型主要靠分布式节点分摊 + 流量清洗,在边缘完成 SYN Cookie 校验、首包丢弃、异常连接回收,只把通过验证的会话放进来。应用层则靠频率控制、行为特征识别、必要时加人机校验。

这里有个必须知道的机制:黑洞。当攻击流量超出防护阈值,运营商会把目标 IP 的所有流量丢弃一段时间,包括正常用户的。所以判断防护能力时,别只看峰值数字,还要问清超限之后是如何处理的、黑洞持续多久、能不能提前解封。

Web防火墙:看的是请求里写了什么 🔍

到这一层才开始拆 HTTP 报文。WAF 检查 URL 路径、查询参数、请求头、Cookie、POST 主体,对照规则库判断意图。

拦截目标基本对应 OWASP 常见风险:SQL 注入、XSS、命令注入、路径穿越、文件上传绕过、越权访问尝试。此外还有一类很实际的场景——恶意采集和接口滥用。内容站被整站扒走,API 被脚本刷爆,这些在流量统计上未必异常,但业务损失是实打实的。

纯规则匹配容易被变形绕过,所以现在普遍会结合语义分析:不只看字符串像不像攻击,而是判断这段参数被拼进 SQL 之后会不会改变原有语义。误报率能降不少。

接入蓝易云CDN 之后,链路是什么样 🔗

域名做 CNAME 解析,流量先到边缘节点,顺序大致是:

节点接收 → 连接层清洗(丢掉畸形包和异常连接)→ 频率与访问控制(黑白名单、地域、UA、Referer)→ WAF 规则检测 → 命中缓存直接返回,未命中才回源。

好处是拦截动作全部发生在边缘,恶意请求根本消耗不到源站资源。同时源站 IP 被节点挡在后面,攻击方直连不到真实服务器。

配置上有几件事建议一定做:

  • 回源鉴权:给回源请求加自定义 Header,源站只认这个标识,其余请求一律拒绝。这样即使 IP 泄露,绕过 CDN 也进不来。
  • 源站安全组只放行节点回源:和上一条配合,双保险。
  • 先开观察模式跑几天:摸清正常业务的请求形态再开拦截,能省掉大量误杀。
  • 分路径设阈值:静态资源天然高频,登录、下单、搜索这类接口单独收紧,别一刀切。

几个容易踩的坑 ⚠️

源站 IP 泄露的路径比想象中多。 历史 DNS 解析记录、同服务器上的邮件服务、没接入 CDN 的子域名、证书透明日志、报错页面里带出的内网信息,都可能把真实地址交出去。接入 CDN 之后最好换一次源站 IP。

别把防护当成免维护。 规则库挡的是已知攻击模式,你自己代码里的逻辑漏洞、弱口令后台、过期的框架版本,它管不了。补丁要打,权限要收,备份要有异地副本,这些基本功一项都省不掉。

日志要留、要看。 出了问题没有拦截记录和访问日志,排查只能靠猜。定期翻一翻被拦截的请求,既能发现新的攻击方向,也能及时找出误杀。

三层叠起来,云防火墙收暴露面、DDoS 防护扛量、WAF 管内容,再加上源站自身的加固,才算一套能用的方案。单押任何一环,都会在别的地方被打穿。

THE END