橙宝书
常见问题

FAQ:WAF、Turnstile 与 Access

回答 WAF、Turnstile、Access、速率限制、误报、Tunnel 和应用授权的分工。

编辑与核验:橙宝书编辑团队 ·

FAQ安全与访问7 个问题核验:2026-08-27

WAF、Turnstile 和 Access 分别解决什么问题?

WAF 检查 Web 请求中的攻击模式;Turnstile 为注册、登录、提交等关键动作提供人机信号;Access 在应用入口验证身份与设备策略。三者都不替代应用内部的用户、租户、角色和对象级授权,组合方式见应用防御

前端显示 Turnstile 成功,就算验证完成了吗?

不算。服务端必须把 token 发送到 Siteverify,并校验成功结果、预期 hostname/action 等上下文。token 当前有效 5 分钟且只能使用一次;不能信任客户端传来的“验证通过”布尔值。

Turnstile 可以替代登录、限速或业务配额吗?

不能。它只提供一次交互的人机验证信号。登录仍需安全 Session,接口仍需按用户/租户授权,高成本操作还需速率限制、业务配额、幂等和审计。

WAF 误拦截合法请求时,应该关闭整个规则集吗?

不要。先在 Security Events 找到规则 ID、请求特征和时间,再为最窄的 hostname、path、method 或已验证条件创建 exception/skip。修改后同时复测合法样本和攻击样本,避免把误报修成安全缺口。

Access 能保护后台管理页面吗?

可以把管理主机或路径放在身份感知入口后,并要求 IdP、MFA 或设备姿态。但 Access 只决定能否进入应用;进入后谁能发布、删除或导出,仍由应用角色与服务端授权决定。

使用 Tunnel 后,源站就一定不能被绕过吗?

Tunnel 可以避免开放公网入站端口,但发布 public hostname 前应先建立 Access 应用;源站还应验证 Access token。若源站同时保留公网入口或旧 DNS,仍需关闭或限制绕过路径,见Tunnel 与 Access

只按 IP 做 Rate Limiting 足够吗?

通常不够。共享 NAT 会误伤,多 IP Bot 会绕过。登录、验证码、生成、导出等应按 IP、用户、租户、资源和成本维度组合限制,并让应用数据承担最终业务配额。

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录