自動化掃描攔截
掃描攔截會依短時間內的可疑存取行為,將來源加入獨立的掃描器封鎖清單。此功能適合降低重複探測造成的雜訊;它不能取代 WAF、全域封鎖清單或登入退避。
請在 系統設定 → 攔截 中設定啟用狀態、統計時間窗、觸發臨界值與封鎖清單有效期限。統計時間窗最短為 5 分鐘;臨界值最低為 1 次,封鎖清單有效期限至少為 1 天。建議先採用較寬鬆的臨界值,觀察一段時間後再收緊。Health Check、自動化 Script、反向 Proxy 探測與行動網路重試,都可能產生看似頻繁的請求。
觸發與記錄
掃描器會累計閘道識別到的非一般路徑命中。達到臨界值後,來源會進入獨立的掃描器封鎖清單;它不會自動寫入由管理員維護的全域封鎖清單。工作階段管理 → 掃描器封鎖清單 提供:
- 指定時間範圍內的攔截總數、每小時速率與趨勢;
- IP、命中次數、首次與最後命中時間、到期時間;
- 命中路徑與相鄰命中的時間間隔;
- 搜尋、分頁、單筆或批次刪除。
刪除掃描器封鎖清單記錄會立即解除這一層封鎖,但來源若持續符合觸發條件,仍會再次加入。需要長期拒絕已確認的攻擊來源時,請改用全域封鎖清單並記錄原因。
豁免範圍
可以替已知地區或 CIDR 設定豁免。地區選項會在儲存時解析成最終 CIDR;自訂 CIDR 每行一筆,支援 IPv4 與 IPv6,格式錯誤時頁面會阻止儲存。地區條件也能依中國電信、聯通或移動篩選 CIDR;此功能需要 CIDR 位址資料庫 0.1.3 或更新版本。
常用地區豁免 會使用近期成功登入所建立的常用地區。地區允許清單豁免 與 CIDR 允許清單豁免 則由管理員固定設定。命中任一豁免的來源不會被掃描器封鎖清單攔截,也不會累計非一般路徑命中。豁免能降低誤擋,也會同時降低該來源的掃描防護;請只加入自己能確認的辦公室網路、VPN 或服務供應商網段。
與其他規則的關係
| 機制 | 處理對象 |
|---|---|
| 掃描攔截 | 重複或可疑的掃描行為 |
| 全域封鎖清單 | 由管理員確認的單一來源 |
| WAF | HTTP Request Content 與規則命中 |
| 登入退避 | 登入驗證失敗 |
排查誤擋
- 在掃描器封鎖清單中開啟 IP 詳細資訊,確認觸發路徑與時間間隔。
- 在請求記錄中核對同一時間的用戶端 IP、Host 與路由類型。
- 確認前置 CDN 或反向 Proxy 沒有讓大量使用者共用一個遭誤判的來源 IP。
- 修正錯誤的 Health Check 或探測路徑;確認為可信任的固定來源後,再加入精確 CIDR。
- 刪除封鎖清單記錄後重新驗證,並觀察是否再次觸發。
不要用過於寬鬆的地區豁免,掩蓋真實用戶端 IP 或 Health Check 設定問題。
