网站与应用防御基线
分层保护公开页面、表单、登录、API 和管理入口,并用真实流量校准规则。
编辑与核验:橙宝书编辑团队 ·
网站防御不只保护 AI 接口。首页可能遭遇 DDoS,表单可能被垃圾请求淹没,登录可能被撞库,API 可能被批量抓取,管理入口可能被公开扫描。Cloudflare 的网络和应用安全能力要与应用自己的认证、授权、输入校验和审计共同工作。
边缘规则不能替代应用授权
WAF、Bot 与 Rate Limiting 可以减少恶意流量,但 Worker 仍必须验证身份、角色、租户和对象所有权。通过挑战不代表用户有权读取某条数据。
五类入口矩阵
| 入口 | 主要风险 | Cloudflare 层 | 应用层 |
|---|---|---|---|
| 公开页面 | DDoS、恶意路径、资源消耗 | 代理、DDoS、WAF、缓存 | 安全响应头、稳定 404 |
| 表单 | 垃圾提交、自动注册 | Turnstile、Rate Limiting | 服务端 token 校验、幂等与字段限制 |
| 登录 | 撞库、枚举、重放 | WAF/Bot、挑战、Rate Limiting | 通用错误、会话保护、审计 |
| API | 暴力调用、抓取、越权 | 路径级限速、WAF、API 能力 | Token、scope、tenant 与资源授权 |
| 管理入口 | 扫描、弱口令、来源暴露 | Access、Tunnel、WAF | 最小角色、再认证、操作日志 |
防御顺序
先让流量真正经过 Cloudflare
需要 WAF、Bot 和大部分边缘能力的主机名必须处于代理路径中。确认没有可绕过的公开源站地址;若使用 Tunnel,管理服务不必直接暴露入站端口。
观察正常基线
从 Security Analytics 和应用日志查看正常请求率、路径、方法、国家/ASN 分布与错误状态。速率阈值来自真实分布和攻击样本,不使用教程里的任意固定数字。
先记录或挑战,再阻断
新规则先缩小到明确路径和方法。观察误报后从 Log/Managed Challenge 逐步升级,避免一次规则同时覆盖静态资源、搜索引擎和登录接口。
表单做双重校验
Turnstile widget 只产生 token。服务端必须调用 Siteverify,检查结果并拒绝重复、过期或无效 token。Secret 只保存在服务端 binding 中。
应用内部继续授权
每个写操作和私有读取都检查用户、租户、角色与对象关系。数据库查询绑定 tenant 条件,并用另一租户的测试身份证明无法越权。
速率限制的正确用法
登录、密码重置、导出、图片/PDF 转换和昂贵搜索应分别设定上下文。普通套餐常见按 IP 计数,但 NAT、移动网络和攻击者分布都会影响误报与绕过;更高级的字段和计数特征依套餐而异。规则还可能在计数更新前放过少量超额请求,因此它不是精确计费器或业务配额系统。
网络滥用
人机判断
业务配额
管理访问
验证与回滚
使用测试路径或受控 IP 验证挑战,不在生产环境对所有访客直接试验阻断规则。记录规则 ID、目标表达式、预期命中、误报指标和回滚负责人。若出现正常用户失败率上升,先停用最近规则,再通过事件日志定位,而不是同时修改多层配置。
下一步:执行生产发布清单。
官方来源
这篇内容帮你完成目标了吗?
内测反馈只在当前浏览器生成,不会自动上传。