V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Recommended Services
Amazon Web Services
LeanCloud
New Relic
ClearDB
wtotal
V2EX  ›  云计算

阿里云的 esa 好用吗? cdn 被刷技术人员建议我 waf 套在 cdn 前面用

  •  
  •   wtotal · 176 天前 · 3273 次点击
    这是一个创建于 176 天前的主题,其中的信息可能已经有所发展或是发生改变。
    5 月底被扬州 ipv6 骚扰,封掉 ip 还不停刷到现在
    240e:e9:b00c:1:ffff:ffff:ffff:f9cf
    240e:e9:b00c:1:ffff:ffff:ffff:bace
    240e:e9:b00c:1:ffff:ffff:ffff:bd0e
    240e:e9:b00c:1:ffff:ffff:ffff:f10e
    240e:e9:b00c:1:ffff:ffff:ffff:ffae
    240e:e9:b00c:1:ffff:ffff:ffff:9a40
    240e:e9:b00c:1:ffff:ffff:ffff:931c
    240e:e9:b00c:1:ffff:ffff:ffff:95f4



    普通 cdn 好像只能限速, 手动查日志封 ip 这两种稍微有效一点, 没有自动根据策略啥的来做限制。

    只能改用 esa 来做防护吗? esa 能彻底防御被刷?


    另外:

    现在用 cdn 套 waf ,一个普通请求都上 100ms ,技术人员说要解决只能用其中一个,或者更换自带 waf 的 cdn 产品(因为节点越多延迟越高)。
    我搞不懂,用了这两个独立产品就一定会变这样吗?互联网是这样运作的吗?(以前想不通, 现在觉得物理情况确实如此)
    20 条回复    2025-12-01 17:32:19 +08:00
    ZeroClover
        1
    ZeroClover  
       176 天前
    ESA 确实一定程度上可以减少被刷,毕竟有安全功能可以识别、限流、屏蔽

    但是完全杜绝是不可能的

    CDN DCDN 都没有任何安全功能,没用,WAF 也没用,WAF 是为了防止 7 层攻击而不是防止账单攻击的
    l12ab
        2
    l12ab  
       176 天前
    腾讯云好像有,在一定时间内(每 5 分钟/60 分钟/24 小时等等),达到一定的阈值(流量/速率/请求数),可以自动关闭 CDN 服务
    realpg
        3
    realpg  
    PRO
       176 天前   ❤️ 1
    玩不起的不要用 CDN 就好了
    大文件加鉴权
    静态小文件那点东西刷就刷吧 一个月也刷不到 10TB
    Shiroka
        4
    Shiroka  
       176 天前
    关闭 IPv6 支持,至少封 IPv4 更省力
    aG6uncl6Syb0brhs
        5
    aG6uncl6Syb0brhs  
       176 天前   ❤️ 1
    ESA 管用,可以把发现的 ip 封掉,也可以对这些 ip 限频。
    guanyujia5444
        6
    guanyujia5444  
       176 天前
    DCDN 或者 ESA 可以带边缘 WAF 的,但 WAF 只是应用防火墙,一般还是针对业务攻击,正常合理的下载文件 WAF 也没办法封。可以尝试下对 CDN 配置下防盗链、鉴权什么的。另外对于加黑名单,有个思路可以试试,比如写个小工具,对 CDN 日志统计,对于恶意访问的 IP ,通过阿里云 API 加到 CDN 黑名单里面。
    Kinnice
        7
    Kinnice  
       176 天前
    240e:e9:b00c:1:ffff:ffff:ffff: 这个可以报警了,年中了给冲冲业绩。
    liuzimin
        8
    liuzimin  
       176 天前
    能彻底防御被刷。我们之前就是这么解决的。
    另外不要设频率阈值,要设流量阈值。。。现在那些狗东西学精了,请求频率给你放得慢慢的,但流量拉满,一晚上照样能绕过我们的 WAF 刷掉几个 T ,后来改成流量阈值就老实了。他们不就是要刷大流量吗,短时间内流量一大 WAF 就会自动给他拉黑 IP 。
    liuzimin
        9
    liuzimin  
       176 天前
    延时方面我们没有注意,感觉没有明显的性能下降
    hackroad
        10
    hackroad  
       176 天前
    腾讯云的 EO 比阿里好用
    renfei
        11
    renfei  
       176 天前
    240e:e9:b00c:1::/64
    这个在我日志里也是老熟人了
    deavorwei
        12
    deavorwei  
       175 天前
    小白请教一下,这些人刷 CDN 流量有啥好处吗?竞争对手公司干的?
    Aicnal
        13
    Aicnal  
       175 天前
    我个人博客用的 CDN 都封掉了 IPv6 访问
    raphx
        14
    raphx  
       174 天前
    用 cf 吧
    gether1ner
        15
    gether1ner  
       173 天前
    可以搞 EO ,我这有优惠。v:Jack_Napier__
    blakefan
        16
    blakefan  
       172 天前
    静态资源加有效期,然后设置一定的访问规则,基本可以解决,之前是这样处理的
    eYuan
        17
    eYuan  
       5 天前 via Android
    @liuzimin 您好,大佬请问下你们用的是阿里云 esa 还是腾讯 eo ?除此之外,是不是像 referer 白名单 url 鉴权这些基础防护都要做?
    liuzimin
        18
    liuzimin  
       5 天前
    @eYuan #17 我们没用 ESA ,我们用的阿里的老式全站加速 WAF ,就是楼主说的阿里技术人员推荐的那个。
    eYuan
        19
    eYuan  
       5 天前 via Android
    @liuzimin 好的谢谢 Dcdn 是吗?其它基础防护也都要做是吧 配合 waf 一起
    liuzimin
        20
    liuzimin  
       5 天前   ❤️ 1
    @eYuan #19 对,DCDN 。。。针对盗刷我们只用了它的 waf 。。。。其它防护能做更好,我们主要是团队内有点推不动。
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   2774 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 22ms · UTC 09:39 · PVG 17:39 · LAX 01:39 · JFK 04:39
    ♥ Do have faith in what you're doing.