扫描拦截
扫描拦截根据短时间内的可疑访问行为,将来源加入独立的扫描器黑名单。它适合压低反复探测的噪声;它不是 WAF、通用黑名单或登录退避的替代品。
在 系统设置 → 拦截 设置启用状态、统计窗口、触发阈值和黑名单有效期。统计窗口最少为 5 分钟;阈值最少为 1 次,黑名单有效期至少为 1 天。先从较宽松的阈值开始,观察一段时间后再收紧。健康检查、自动化脚本、反代探测和移动网络重试都可能产生看似频繁的请求。
触发和记录
扫描器累计的是网关识别到的非常规路径命中。达到阈值后,来源进入独立的扫描器黑名单;它不会自动写入管理员维护的通用黑名单。会话管理 → 扫描器黑名单 提供:
- 指定时间范围内的拦截总数、每小时速率和趋势;
- IP、命中次数、首次和最后命中时间、到期时间;
- 命中路径及相邻命中的时间间隔;
- 搜索、分页、单个或批量删除。
删除扫描器黑名单记录会立即解除这一层的封锁,但来源若继续满足触发条件,仍会再次加入。需要长期拒绝已确认的攻击来源时,使用通用黑名单并记录原因。
例外范围
可以为已知的地区或 CIDR 设置豁免。地区选择在保存时解析为最终 CIDR;自定义 CIDR 每行一条,支持 IPv4 与 IPv6,格式错误时页面会阻止保存。地区条件还可按电信、联通或移动筛选 CIDR;只有连接的 CIDR 地址库提供运营商数据时,该筛选才可用。
常用地豁免 使用近期成功登录形成的常用地区。地区白名单豁免 和 CIDR 白名单豁免 则由管理员固定配置。命中任一豁免的来源不会被扫描器黑名单拦截,也不会累计非常规路径命中。豁免会降低误伤,也会降低该来源的扫描防护;只添加自己能确认的办公网、VPN 或服务提供商网段。
路径白名单与误报处理
系统设置 → 拦截 → 路径白名单 用于排除确定安全的精确路径。系统预置登录、静态资源、健康检查等常见路径;可以添加自有探针或 Webhook 路径,也可以恢复默认列表。路径必须以 / 开头,保存时会移除查询参数、片段和多余的末尾斜杠,并自动去重。
白名单按规范化后的完整路径精确匹配,不是前缀或正则表达式。命中的请求不会累计扫描器可疑路径次数,但仍会经过认证、WAF、可见性和其他网关规则。不要为了消除少量误报而加入 / 或宽泛业务入口;先从黑名单详情确认实际命中路径。
确认误报后,可在 会话管理 → 扫描器黑名单 的 IP 详情中执行误报处理。系统会把选中的命中路径加入白名单,并同时解除该 IP 的扫描器封锁;路径已经在白名单中时也会解除封锁。解除后继续观察请求,避免把真实扫描路径永久排除。
与其他规则的关系
| 机制 | 处理对象 |
|---|---|
| 扫描拦截 | 重复或可疑的扫描行为 |
| 通用黑名单 | 管理员确认的单个来源 |
| WAF | HTTP 请求内容和规则命中 |
| 登录退避 | 登录验证失败 |
误拦截排查
- 在扫描器黑名单打开 IP 详情,确认触发路径和时间间隔。
- 在请求日志核对同一时间的客户端 IP、Host 与路由类型。
- 确认前置 CDN 或反代没有让大量用户共用一个被误识别的来源 IP。
- 修复错误健康检查或探测路径;确认路径对所有来源都安全时使用路径误报处理,只有来源本身可信时才添加精确 CIDR。
- 解除黑名单记录后重新验证,并观察是否再次触发。
不要用宽泛的地区豁免掩盖真实客户端 IP 或健康检查配置问题。
