跨境独立站宝塔面板防CC攻击限流配置规则
跨境独立站宝塔面板防CC攻击限流配置实操指南
CC攻击(Challenge Collapsar)通过大量合法请求耗尽服务器资源,是独立站常见的恶意流量攻击。
本文专门针对使用宝塔面板的跨境独立站站长,讲解如何通过限流规则有效防御CC攻击。
全文面向零基础用户,每步都有后台操作路径和参数说明,让你能直接照做。
必做前提:开启Nginx防火墙
宝塔面板自带的“Nginx防火墙”是配置限流规则的基础模块。
如果还没安装,请先登录宝塔后台(http://你的IP:8888),进入“软件商店” -> “运行环境” -> 找到Nginx,点击“设置” -> “安装插件” -> 选择“防火墙”(免费版即自带)并启用。
重要:确保网站已正确添加并解析,防火墙功能只对已运行的站点生效。
核心操作:设置CC防御频率限制
进入宝塔面板左侧菜单“安全” -> “防火墙” -> “CC防御”标签。
在这里你可以定义全局或针对单个站点的限流规则。
1. 配置全局CC限制
点击“开启全局CC防御”,填写以下参数(推荐新手先使用默认值):
- 请求频率:30次/60秒。意思是60秒内同一IP(或同UA)超过30次请求即触发限制。
- 封禁时间:600秒。首次封禁后,IP会被临时拉黑10分钟。
- 封禁方式:建议选“验证码”,后续可手动改为“静态响应”降低误伤。
保存后即对服务器上所有站点生效。
2. 为跨境独立站单独调优
如果你的独立站主攻海外市场,流量可能集中在欧美或东南亚时区。
在“站点配置”中找到你的网站,点击“添加规则” – “CC防御规则”:
- URI匹配:填写“/”或者“/api/”等敏感路径。
- 频率:调整为50次/120秒(海外访问频率通常更低,阈值可稍微宽松)。
- 模式:选择“普通模式”,不勾选“全局检测”以免误限搜索引擎爬虫。
- 白名单:一定要把常用支付网关回调IP、Google/Bing等爬虫IP段加入“IP白名单”,避免封禁正常业务通信。
设置时以“不影响正常访问”为底线,建议先从宽松阈值开始观察日志再逐步收紧。
避坑指南:别让规则反伤自己
- 阈值别设太低:30次/60秒已经很严格,如果你的网站图片多或需要加载API,真实用户也可能触发。测试时先用100次/60秒,确认无误后再下调。
- 白名单优先:强烈建议把自己的办公IP、CDN源站IP、支付平台IP先加进“IP白名单”(安全 -> 防火墙 -> IP规则 -> 添加白名单)。否则因测试误封自己很麻烦。
- 观察日志再动手:在“防火墙” -> “攻击日志”中查看被拦截请求。如果发现正常请求被误封,立刻调整频率或添加该URI到白名单。
- 不要把验证码作为唯一手段:对跨境用户,弹验证码可能降低转化率。推荐将封禁方式改为“静态页面”或“直接拒绝”,减少用户体验损失。
效果验证:检查是否生效
可以模拟CC攻击并用宝塔日志验证:
- 用压测工具测试(仅建议在测试站上进行):打开终端执行
ab -n 200 -c 20 http://你的域名/,模拟200个请求并发20。正常应返回部分“非200”状态码(如403),表示被防火墙拦截。 - 查看防火墙日志:宝塔后台“安全” -> “防火墙” -> “攻击日志”会新增大量“CC防御”记录,显示被拦截的IP和请求次数。
- 真实用户访问:用自己的手机或不同网络设备访问网站,确认页面正常加载,未出现验证码或空白页。
常见误判:如果压测后网站仍返回全部200,说明防火墙可能未开启或规则未生效。
请回退检查是否保存成功,并确认Nginx已重载。
高频问题解答(FAQ)
Q:我的IP被防火墙封了,怎么解封?
A:在宝塔“安全” -> “防火墙” -> “IP规则”中找到被封IP,点击“删除”。如果频繁被封,请将你的IP添加至“白名单”。
Q:为什么我已经开启了CC防御,网站还是被打?
A:可能攻击流量超过规则阈值(比如每秒几千请求),此时需要更高的防御级别(如CDN防护或高防IP)。建议先升级到宝塔付费版防火墙(Nginx防火墙专业版)获取更强规则。
Q:海外用户反映访问慢了,是不是被限流了?
A:可以在“攻击日志”中按IP段筛选,如果发现正常地区IP被拦截,说明阈值太严。先调整频率阈值并增加白名单。
Q:配置后网站打不开,如何恢复?
A:立即关闭全局CC防御,并检查IP白名单是否已包含你的IP。如果还是不行,在宝塔面板“修复”中重载Nginx。
---
本文教你从零开始完成宝塔面板防CC攻击的限流配置,避免常见误操作。
如果遇到异常,建议优先回看避坑部分和FAQ。
跨境独立站的流量环境多变,建议每周检查一次防火墙日志,并随业务增长适当调整规则。
祝你网站安全稳定。