网站被 AI 爬虫爬崩怎么办?百度云防护专业版实战拦截方案
最近 4414 站长论坛有站长发帖吐槽:网站被大量 AI 爬虫疯狂采集,屏蔽了几百个 IP 段还是拦不住,动不动就宕机,用 CDN 成本又太高,不划算。问大家还有没有其他好办法。
帖子里有人推荐用百度云防护专业版,这个方案我们主机吧也实战验证过,确实是目前性价比最高的拦截思路之一。这篇文章就来系统讲讲:AI 爬虫和传统爬虫有什么不同、为什么屏蔽 IP 段会越来越吃力、以及怎么用百度云防护真正把这种流量挡住。

一、AI 爬虫为什么比传统爬虫更难缠
传统爬虫一般特征比较明显:
- User-Agent 固定或来自开源爬虫工具
- 访问频率高、请求分布不均匀
- 来源 IP 集中在某些云厂商、IDC 段
- 只爬固定目录,不执行 JS
而现在的 AI 爬虫(用于大模型训练、搜索引擎索引、智能体 Agent 数据采集)完全不是一回事:
| 特征 | 传统爬虫 | AI 爬虫/智能体采集 |
|---|---|---|
| 并发强度 | 中等,通常有间隔 | 极高,可能一分钟几万请求 |
| IP 来源 | 单一机房、代理池 | 分布式云节点、住宅 IP、海外代理 |
| UA 模拟 | 固定或缺失 | 模拟真实浏览器、甚至真实用户 UA |
| 行为模式 | 规律性强 | 拟人化,访问路径多样 |
| 触发目标 | 通常是首页和列表页 | 全站内容,包括长尾页面、详情页 |
| 屏蔽难度 | 屏蔽 IP 段有效 | 屏蔽 IP 段几乎无效,因为池子太大 |
更麻烦的是,AI 爬虫不一定是故意针对你。只要对方训练任务或 Agent 任务里涉及你的网站内容,它就会主动来抓。尤其是公司黄页、人才网站、产品库、论坛帖这类信息密集型站点,简直就是重灾区。
屏蔽几百个 IP 段已经说明问题了:这个池子源源不断,你封得越多,它换得越勤。手工维护黑名单,累死也跟不上。
二、为什么 CDN 和 ESA 不是最优解
CDN 和 ESA 加速确实能缓解一部分压力,但本质问题是:
- 它们不是防爬工具。CDN 主要是为了分发加速和静态缓存,不是专门为识别恶意爬虫设计的。虽然高端 CDN 有速率限制,但规则粒度有限。
- 按流量/请求计费。AI 爬虫一天可能产生几十 GB 甚至上百 GB 流量,如果用 CDN 全部回源,账单会很难看。
- 缓存命中率有限。AI 爬虫喜欢访问长尾页面、搜索参数、动态内容,这些往往缓存不住,最终还是会打到源站。
- 无法识别拟人化行为。AI 爬虫会模拟真人访问,单纯按频率或 UA 很难区分。
所以站长说的”用 CDN 成本太多了,不值当的”,确实是真实现状。
三、百度云防护专业版为什么适合拦截 AI 爬虫
百度云防护是百度智能云旗下的 WAF + DDoS 防护 + 安全 CDN 一体化产品。它解决 AI 爬虫问题的核心思路不是简单屏蔽 IP,而是从流量特征、行为模式、访问策略三层做识别和拦截。
1. CC 攻击防护 & 恶意爬虫识别
百度云防护专业版有专门的 CC 防护和恶意爬虫识别引擎,可以:
- 识别高频异常访问、异常并发
- 对访问间隔、请求路径分布、User-Agent 做综合分析
- 对疑似爬虫的客户端进行 JS 挑战、验证码或滑块验证
- 对验证不通过的请求直接阻断,而不是回源
这一点非常关键:验证码挑战会让真实用户通过,但会把自动化爬虫挡住,即使它用了真实浏览器 UA 也没用。
2. 自定义访问策略
可以按多种维度配置规则:
- 国家/地区(拦截海外 AI 爬虫节点)
- 省份(针对国内代理池)
- 请求方法、URL、Referer、UA
- 单 IP 请求频率、URL 去重频率
- JA3/JA4 指纹(识别自动化工具客户端指纹)
比如可以设置:
- 单 IP 1 分钟内请求超过 60 次 → 验证或拦截
- 单 IP 5 分钟内访问不同 URL 超过 200 个 → 疑似爬虫,加验证码
- 非中国大陆地区高频访问内容页 → 直接拦截或挑战
- JA3 指纹匹配已知爬虫工具 → 自动阻断
3. 虚拟补丁 & 0day 防护
虽然和 AI 爬虫直接关系不大,但站长一旦接入 WAF,顺便就把网站常见的 SQL 注入、XSS、RCE、WordPress 插件漏洞利用挡住了。很多 AI 爬虫其实也是扫描器在批量试探,能一并处理。
4. 成本比 CDN 可预测
百度云防护专业版官方价 399 元/月,通过主机吧购买可以享受 7.5 折优惠,折后 299 元/月。对于日均几十万请求的站点来说,这个价格比 CDN 被爬虫刷爆后的流量费用低得多,而且费用固定,不会被账单吓到。
四、实战配置建议:针对 AI 爬虫的百度云防护规则
接入百度云防护后,建议按下面步骤配置:
步骤 1:接入域名
- 登录百度云防护控制台
- 添加站点,输入域名(如
www.example.com) - 按提示修改 DNS 解析到百度云防护 CNAME
- 等待解析生效,流量开始经过百度云防护
步骤 2:开启 CC 防护和恶意爬虫拦截
路径:
安全与加速 → 域名管理 → 防护设置 → CC 防护 / 恶意爬虫拦截
建议配置:
| 场景 | 动作 | 阈值建议 |
|---|---|---|
| 单 IP 高频访问内容页 | 人机验证 | 60 秒内 > 60 次 |
| 单 IP 大量访问不同 URL | 拦截 | 300 秒内 > 200 个不同 URL |
| 非浏览器特征(无 JS、无 Cookie) | 拦截 | 直接命中 |
| 海外 IP 高频访问 | 拦截 | 按业务需要开启 |
| 已知爬虫 UA 指纹 | 拦截 | 如 GPTBot、ChatGPT-User、ClaudeBot、PerplexityBot、Bytespider 等 |
步骤 3:配置自定义 CC 规则
利用百度云防护新增的”国家/省份”维度,可以做更精细的地理围栏:
自定义 CC 规则 → 选择”国家/省份” → 设置统计对象 → 配置阈值和动作
示例:
- 统计对象:国家/省份
- 阈值:某个海外地区 1 分钟内访问超过 1000 次
- 动作:拦截 10 分钟
这样即使有海外 AI 机房在批量扫你,也会立刻被限制。
步骤 4:查看日志并调优
防护开启后不要一劳永逸,要观察几天日志:
- 哪些 IP/UA 被拦截最多
- 拦截是否误伤正常用户
- 源站带宽和 CPU 是否下降
- 正常搜索引擎爬虫(如百度蜘蛛、Googlebot)是否被误拦
如果误拦搜索引擎,可以在 UA 白名单里加上百度蜘蛛、必应、Googlebot 等合法爬虫。
五、主机吧实战案例
我们有个客户,网站一天内被 AI 爬虫访问几十万次,CPU 被打到 90% 以上,数据库连接池频繁爆满。接入百度云防护专业版后:
- 拦截恶意爬虫和 CC 攻击请求超过 390 万次
- 源站 CPU 从 90% 降到 20% 以下
- 正常用户访问不受影响
- 每月固定成本 299 元,比升级服务器或 CDN 流量费划算得多
配置核心就是两条:
- 单 IP 高频访问直接上人证验证
- 非中国大陆 IP 异常流量加省份维度统计拦截
六、其他辅助建议
除了接入 WAF,还可以做这些配合:
-
** robots.txt 声明**:明确禁止 AI 爬虫,如 ChatGPT-User、GPTBot、ClaudeBot、CCBot 等。虽然防君子不防小人,但正规 AI 会遵守。
text
User-agent: GPTBot
Disallow: /
User-agent: ChatGPT-User
Disallow: /
User-agent: ClaudeBot
Disallow: /
User-agent: PerplexityBot
Disallow: /
User-agent: Bytespider
Disallow: / -
Nginx/宝塔 限制单 IP 连接数:
“`nginx
limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=addr:10m;server {
limit_req zone=one burst=20 nodelay;
limit_conn addr 10;
}
“`宝塔面板操作路径:
网站 → 找到站点 → 设置 → 配置文件 → 在
server块添加上述内容 -
日志监控 + 告警:发现某 IP 突然高频访问,第一时间临时封禁。
-
不要只依赖屏蔽 IP 段:IP 池会无限轮换,规则和速率限制才是根本。
七、主机吧看法
AI 爬虫已经不是一个”小众站长”才会遇到的问题了。现在各大模型公司、搜索引擎、智能体平台都在疯狂抓数据,普通网站很容易就变成”免费数据矿”。
屏蔽 IP 段、改 robots.txt、上 CDN,这些手段都有用,但都不够。真正有效的是在五层/七层边界识别并区分”人”和”机器”,这正是 WAF 专业版的核心能力。
百度云防护专业版在我们实战里表现稳定,识别率高,误伤低,价格对于中小站长来说也能接受。通过主机吧渠道购买,7.5 折后 299 元/月,还能得到我们这边关于规则配置、拦截调优的技术支持。
如果你的网站已经被 AI 爬虫搞得不胜其烦,不要只盯着黑名单扩容了。直接上 WAF,把专业的事交给专业的工具做。
