跳至正文

自動化掃描攔截

掃描攔截會依短時間內的可疑存取行為,將來源加入獨立的掃描器封鎖清單。此功能適合降低重複探測造成的雜訊;它不能取代 WAF、全域封鎖清單或登入退避。

請在 系統設定 → 攔截 中設定啟用狀態、統計時間窗、觸發臨界值與封鎖清單有效期限。統計時間窗最短為 5 分鐘;臨界值最低為 1 次,封鎖清單有效期限至少為 1 天。建議先採用較寬鬆的臨界值,觀察一段時間後再收緊。Health Check、自動化 Script、反向 Proxy 探測與行動網路重試,都可能產生看似頻繁的請求。

觸發與記錄

掃描器會累計閘道識別到的非一般路徑命中。達到臨界值後,來源會進入獨立的掃描器封鎖清單;它不會自動寫入由管理員維護的全域封鎖清單。工作階段管理 → 掃描器封鎖清單 提供:

  • 指定時間範圍內的攔截總數、每小時速率與趨勢;
  • IP、命中次數、首次與最後命中時間、到期時間;
  • 命中路徑與相鄰命中的時間間隔;
  • 搜尋、分頁、單筆或批次刪除。

刪除掃描器封鎖清單記錄會立即解除這一層封鎖,但來源若持續符合觸發條件,仍會再次加入。需要長期拒絕已確認的攻擊來源時,請改用全域封鎖清單並記錄原因。

豁免範圍

可以替已知地區或 CIDR 設定豁免。地區選項會在儲存時解析成最終 CIDR;自訂 CIDR 每行一筆,支援 IPv4 與 IPv6,格式錯誤時頁面會阻止儲存。地區條件也能依中國電信、聯通或移動篩選 CIDR;此功能需要 CIDR 位址資料庫 0.1.3 或更新版本。

常用地區豁免 會使用近期成功登入所建立的常用地區。地區允許清單豁免CIDR 允許清單豁免 則由管理員固定設定。命中任一豁免的來源不會被掃描器封鎖清單攔截,也不會累計非一般路徑命中。豁免能降低誤擋,也會同時降低該來源的掃描防護;請只加入自己能確認的辦公室網路、VPN 或服務供應商網段。

與其他規則的關係

機制處理對象
掃描攔截重複或可疑的掃描行為
全域封鎖清單由管理員確認的單一來源
WAFHTTP Request Content 與規則命中
登入退避登入驗證失敗

排查誤擋

  1. 在掃描器封鎖清單中開啟 IP 詳細資訊,確認觸發路徑與時間間隔。
  2. 在請求記錄中核對同一時間的用戶端 IP、Host 與路由類型。
  3. 確認前置 CDN 或反向 Proxy 沒有讓大量使用者共用一個遭誤判的來源 IP。
  4. 修正錯誤的 Health Check 或探測路徑;確認為可信任的固定來源後,再加入精確 CIDR。
  5. 刪除封鎖清單記錄後重新驗證,並觀察是否再次觸發。

不要用過於寬鬆的地區豁免,掩蓋真實用戶端 IP 或 Health Check 設定問題。

QQ 群組:1081609274