百度云防护WAF企业版新增设备情报能力:按设备新旧精准管控访问,杜绝CC攻击与恶意爬虫

速读摘要:百度云防护 WAF 企业版的自定义规则与精准自定义 CC 新增「设备情报」匹配维度,可针对 1 小时以内新设备、1 天以上旧设备、7 天以上旧设备分别配置访问策略。攻击脚本永远是无历史的「新设备」,换 IP、改 UA 都改不掉这一属性,配合 IP 频率统计即可精准命中突发 CC 与恶意爬虫,老用户零感知。本文解读能力原理、两种规则用法与站长上线路径。

CC 攻击和恶意爬虫最让站长头疼的地方,在于攻击者手里的资源是流动的:IP 池随时换、UA 随便改,你今天封了明天他换个马甲又来。近日,百度云防护 Web 应用防火墙(WAF)企业版的自定义规则与精准自定义 CC 能力新增了一项很有分量的匹配维度——设备情报:可以针对「1 小时以内新设备」「1 天以上旧设备」「7 天以上旧设备」分别配置访问策略,从设备维度精准区分攻击流量与真实用户,有效杜绝 CC 攻击、恶意爬虫等攻击。

一、设备情报:为什么「设备新旧」是个好信号?

先解释一下这项能力的原理。WAF 通过客户端探测技术为每个访问者生成稳定的设备指纹,并持续跟踪该设备首次出现的时间。于是每个请求都有了「设备年龄」属性,官方划分为三档:

设备档位 典型来源 风险含义
1 小时以内新设备 无痕浏览器、自动化脚本、刚重装环境的攻击机 高——攻击流量几乎全是「新面孔」
1 天以上旧设备 近期活跃过的正常浏览器
7 天以上旧设备 稳定回访的真实用户设备 极低——回头客

关键在于:攻击脚本每次运行都是全新的无痕环境,没有历史指纹,永远落在「1 小时以内新设备」这一档——哪怕它换了 IP、改了 UA,设备年龄这个属性改不掉。而真实用户的浏览器指纹是持久稳定的,用得越久「设备越老」。这就是设备情报能精准区分攻击者与真实用户的底层逻辑,也是它比「封 IP」高明的地方:IP 池可以无限换,设备历史的伪造门槛要高得多。

二、精准自定义 CC:设备情报 + 频率统计联动

在「精准自定义 CC」规则里,设备情报作为匹配条件,可以和频率统计组合使用:

设备情报匹配条件:1小时以内新设备、1天以上旧设备、7天以上旧设备
匹配条件选择「设备情报」,支持多选:1小时以内新设备 / 1天以上旧设备 / 7天以上旧设备
精准自定义CC规则:设备情报+IP频率统计联动
精准自定义 CC:设备情报匹配 + IP 维度频率统计,双向组合出精准的防护条件

截图里能看到几个关键配置项:

  • 匹配条件可叠加:设备情报只是第一个条件,最多可以添加 5 组「且」条件,比如「设备情报 = 1小时以内新设备 且 访问路径 = /login」;
  • 频率统计以 IP 为维度:请求在 10-1800 秒内超过 2-50000 次即触发处置,阈值区间非常宽,从敏感接口到全站场景都能覆盖;
  • 处置动作支持「观察」:处置时长 60-3600 秒,观察模式只通过日志记录命中情况、不拦截,非常适合新规则上线前先跑一段时间看数据。

组合出来的典型规则就是:「1 小时以内新设备,同一 IP 在 60 秒内请求超过 30 次 → 处置」。突发 CC 来的时候,肉鸡和脚本全是新设备,一条规则精准命中;站里的老用户因为是旧设备,连规则都匹配不上,零感知。

三、自定义规则:设备情报直接匹配处置

除了和频率联动的 CC 场景,「自定义规则」里设备情报也可以作为独立的匹配条件直接执行处置:

自定义规则:设备情报直接匹配拦截处置
自定义规则:设备情报匹配后直接拦截,支持 SaaSWAF 与云原生 WAF 两种接入类型

两种接入类型(SaaSWAF / 云原生 WAF)都可以使用该能力,规则命中后可返回拦截响应页面。适合的玩法是对敏感路径做设备门槛:比如登录页、下单接口只对「旧设备」友好,检测到新设备直接挑战或拦截,把批量注册、撞库、薅羊毛挡在第一步。

四、规则工程细节:粒度和灰度都考虑到了

作为企业版能力,这次更新的工程细节做得比较完善:

  • 优先级 0-200:数值越小优先级越高,同一请求命中多个防护场景时以优先级最高的为准,多条规则不打架;
  • 生效范围两档:可仅作用于当前规则的匹配条件,也可作用于整个防护站点;
  • 生效模式三种:永久生效、按时间段生效、按周期生效——比如大促期间开启严格模式,活动结束自动恢复,不用人工盯着;
  • 防护站点多选:单条规则最多可选 14 个站点批量应用;
  • 规则命名规范:支持 1-40 字符,中英文、数字及部分符号,方便团队协作维护。

五、站长上线路径建议

  1. 第一步先「观察」:新建「1小时以内新设备 + 高频率」规则,处置动作选观察,跑 2-3 天看日志——重点看命中量里有没有误伤(比如刚换设备的真实用户);
  2. 第二步分级收紧:确认命中干净后,把突发 CC 场景升级为滑块验证或拦截,敏感接口对新设备直接挑战;
  3. 善用按周期生效:攻击高发时段(如夜间)自动启用严格规则,白天恢复宽松,精细化运营;
  4. 和 Bot 管理配合用:设备情报管「访问策略」,Bot 管理的 AI 智能防护、特征库管「身份识别」,两边叠加防护面更完整(可参考之前写的百度云防护 Bot 管理功能详解)。

设备情报这个维度补上之后,百度云防护的自定义规则体系就形成了「IP + 路径 + 参数 + 设备」的完整匹配矩阵。对站长来说,最大的价值是把「防攻击」和「不误伤」这对矛盾真正解开了:攻击者换得起 IP、换得起 UA,但换不掉设备没有历史这个事实。

如果你的站点正在遭遇 CC 攻击或恶意爬虫,除了 WAF 的应用层精细化策略,也可以了解速度网络高防 IP(包年包月,买多少峰值防多少,无后付费),应用层精准识别 + 网络层大流量兜底,防线更稳。

给TA打赏
共{{data.count}}人
人已打赏
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo