跳到正文

扫描拦截

扫描拦截根据短时间内的可疑访问行为,将来源加入独立的扫描器黑名单。它适合压低反复探测的噪声;它不是 WAF、通用黑名单或登录退避的替代品。

系统设置 → 拦截 设置启用状态、统计窗口、触发阈值和黑名单有效期。统计窗口最少为 5 分钟;阈值最少为 1 次,黑名单有效期至少为 1 天。先从较宽松的阈值开始,观察一段时间后再收紧。健康检查、自动化脚本、反代探测和移动网络重试都可能产生看似频繁的请求。

触发和记录

扫描器累计的是网关识别到的非常规路径命中。达到阈值后,来源进入独立的扫描器黑名单;它不会自动写入管理员维护的通用黑名单。会话管理 → 扫描器黑名单 提供:

  • 指定时间范围内的拦截总数、每小时速率和趋势;
  • IP、命中次数、首次和最后命中时间、到期时间;
  • 命中路径及相邻命中的时间间隔;
  • 搜索、分页、单个或批量删除。

删除扫描器黑名单记录会立即解除这一层的封锁,但来源若继续满足触发条件,仍会再次加入。需要长期拒绝已确认的攻击来源时,使用通用黑名单并记录原因。

例外范围

可以为已知的地区或 CIDR 设置豁免。地区选择在保存时解析为最终 CIDR;自定义 CIDR 每行一条,支持 IPv4 与 IPv6,格式错误时页面会阻止保存。地区条件还可按电信、联通或移动筛选 CIDR;只有连接的 CIDR 地址库提供运营商数据时,该筛选才可用。

常用地豁免 使用近期成功登录形成的常用地区。地区白名单豁免CIDR 白名单豁免 则由管理员固定配置。命中任一豁免的来源不会被扫描器黑名单拦截,也不会累计非常规路径命中。豁免会降低误伤,也会降低该来源的扫描防护;只添加自己能确认的办公网、VPN 或服务提供商网段。

路径白名单与误报处理

系统设置 → 拦截 → 路径白名单 用于排除确定安全的精确路径。系统预置登录、静态资源、健康检查等常见路径;可以添加自有探针或 Webhook 路径,也可以恢复默认列表。路径必须以 / 开头,保存时会移除查询参数、片段和多余的末尾斜杠,并自动去重。

白名单按规范化后的完整路径精确匹配,不是前缀或正则表达式。命中的请求不会累计扫描器可疑路径次数,但仍会经过认证、WAF、可见性和其他网关规则。不要为了消除少量误报而加入 / 或宽泛业务入口;先从黑名单详情确认实际命中路径。

确认误报后,可在 会话管理 → 扫描器黑名单 的 IP 详情中执行误报处理。系统会把选中的命中路径加入白名单,并同时解除该 IP 的扫描器封锁;路径已经在白名单中时也会解除封锁。解除后继续观察请求,避免把真实扫描路径永久排除。

与其他规则的关系

机制处理对象
扫描拦截重复或可疑的扫描行为
通用黑名单管理员确认的单个来源
WAFHTTP 请求内容和规则命中
登录退避登录验证失败

误拦截排查

  1. 在扫描器黑名单打开 IP 详情,确认触发路径和时间间隔。
  2. 在请求日志核对同一时间的客户端 IP、Host 与路由类型。
  3. 确认前置 CDN 或反代没有让大量用户共用一个被误识别的来源 IP。
  4. 修复错误健康检查或探测路径;确认路径对所有来源都安全时使用路径误报处理,只有来源本身可信时才添加精确 CIDR。
  5. 解除黑名单记录后重新验证,并观察是否再次触发。

不要用宽泛的地区豁免掩盖真实客户端 IP 或健康检查配置问题。

QQ群:1081609274