教程:启用cloudflare人机验证和worker应用安全规则 防止网站被爆破ddos攻击
随着互联网基础设施不断发展,人工智能技术的快速普及正在改变网络攻防的格局。一方面,ai降低了程序开发和自动化运维的门槛;另一方面,也让攻击者能够更加轻松地生成各种自动化攻击脚本、扫描工具和恶意请求程序。
过去,网站遭遇攻击往往需要攻击者具备较高的技术能力,而如今,大量基于ai辅助生成的自动化程序可以在短时间内完成漏洞扫描、账号爆破、恶意爬取以及流量攻击等操作。对于个人站长和中小型网站而言,这些持续不断的异常请求不仅会消耗服务器资源,还可能导致网站访问缓慢、服务中断,甚至影响正常用户体验。
好在有cloudfalre这个网络大善人为无数网站提供了一道可靠的安全屏障。必须要给个赞那!
今天我们就来讲解一下如何启用cloudflare人机验证和配置worker应用安全规则
启用cloudflare人机验证:
相信很多新手第一次看到cloudflare人机验证会觉得很麻烦,其实不然,很简单的
1.将你的域名dns服务器设置为cloudflare服务器的dns
2.首页—-域名—-概览—-点击你的域名—-安全性—-设置—-安全级别—-配置—-I’m under attack 模式右边有个编辑按钮—-启用即可
3.如果再安全一点可以启用Bot Fight 模式
4.这样只要dns记录中代理状态被cloudflare代理的域名及子域名均会启用cloudflare人机验证
配置worker应用安全规则:
有时候,我们在github上看到一个好的项目,并且创建了一个worker应用,但是worker本身并没有防火墙,这个时候很容易被攻击者爆破和ddos攻击,这个时候配置安全规则就起到了很好的保护作用
1.首页—-域名—-概览—-点击你的域名—-安全性—-安全规则—-创建规则—-速率限制规则
2.编辑速率限制规则
规则名称:随便填,比如登录接口防爆破等
当传入请求匹配时:字段(url路径)—-运算符(等于)—-值(/api/login)
具有相同特征:IP
当速率超过:请求(5)—-期间(10秒钟)
然后采取措施:阻止
持续时间达:10秒钟
执行顺序:第一个
状态:活动
3.最后保存即可,之后可以在事件中查看攻击的ip地区等信息,以采集其它高级安全措施
结束语录:
丑话说在前面,当然上面这些还是有缺陷的,比如有的浏览器会一直卡在这个人机验证页面,对于网站体验相当不友好,这个看自己情况而定吧
还有不能把所有的防御都交给cloudflare,自己还是得做好服务器的防御工作
将近快半年没写文章了,对文字语言陌生了许多,感觉都快把这里忘了,哈哈