跳到主要内容

WAF + 挑战与限速 —— Dstat 对比

完整的 WAF/挑战体系与单纯限速是互补的七层防护,各有侧重。

WAF + 挑战

  • 检查并挑战可疑请求。
  • 可实时适应攻击模式。
  • 防护更强,但组件更复杂。

限速

  • 按时间窗口限制单客户端请求数。
  • 简单、可预测、开销低。
  • 对分布式低速洪泛较为迟钝。

两种防护对 Dstat 曲线的影响

限速会产生明显的平顶形态。入站请求可以突增,但通过曲线被限制在每客户端的配置阈值以内;只要洪泛来源数量可控,绕过曲线便保持平稳。超出阈值的流量计为拦截。

WAF 与挑战体系产生的形态不同:挑战介入时绕过曲线骤降,拦截占比随攻击增长而非停留在固定上限。由于规则依据请求特征而非仅依据速率做判断,即使洪泛分散在大量 IP 上,效果依然可见。

各自的不足

限速以客户端标识(通常是 IP 地址)为键。分布式洪泛若从数千个地址各发送每秒少量请求,便始终低于每客户端阈值,Dstat 上的绕过曲线会随入站流量同步上升。为此收紧阈值,则会开始限制共享 NAT 后的正常用户。

WAF 与挑战体系的配置面更大,误判方式也更多:过严的规则会拦截真实用户,挑战会给首个请求增加延迟。它同样并非零绕过——无头浏览器可以完成 JS 挑战——因此每次规则变更后都应核对 Dstat 的绕过曲线,而不能假定其为零。

结论

把限速作为低成本基线,叠加 WAF/挑战层,以应对更大规模的七层攻击。

常见问题

单靠限速足以应对七层 DDoS 吗?

面对来源数量较少的洪泛,通常足够;面对分布式洪泛则不够,因为每个来源都低于每客户端阈值。本站的 Cloudflare Rate Limit Dstat 实时呈现了这一行为。

部署 WAF 后是否应移除限速?

不应。限速成本低、行为可预测,并能在简单突发到达 WAF 开销更高的评估之前将其拦下。两者应叠加:限速作为基线,WAF 规则与挑战处理基线无法归类的流量。

限速目标在 Dstat 上是什么形态?

通过曲线在阈值处保持平直,入站曲线在其上方突起,差额计为拦截。若通过曲线反而随入站流量上升,说明限速对该流量模式未生效。

相关