很多站长开通百度云防护后,”智能 CC”是默认开启的——但智能 CC 适合通用场景,对一些定向扫描器、撞库爬虫、低频 CC 的识别能力有限。要想精准打击,必须自己加”精准自定义 CC”规则。
今天这篇就手把手教你如何把这条规则配到位——既能扛住大流量 CC,又能精准拦截恶意爬虫,对真人用户几乎零感知。

一、为什么需要”精准自定义 CC”?
| 维度 | 智能 CC | 精准自定义 CC |
|---|---|---|
| 触发依据 | 百度安全大数据 + 通用行为模型 | 你自己定义的 URI + 指纹 + 频率 |
| 适用场景 | 通用洪水攻击 | 撞库爬虫、低频 CC、特定接口保护 |
| 误杀率 | 低但有 | 极低(你自己拿捏阈值) |
| 调参难度 | 无需配置 | 需要懂点 JA4 + 业务流量基线 |
简单说:智能 CC 帮你扛洪水,自定义 CC 帮你抓细节。两个都开,效果最稳。
二、完整配置教程(8 步走)
进入百度云防护控制台 → 防护配置 → Web 防护规则 → 精准自定义 CC → 添加规则,按下面 8 步操作:
第 1 步:规则优先级
优先级:0
- 范围 0-200,值越小优先级越高。
- 如果一个请求同时命中多条规则,优先级高的先生效。
- 实操建议:核心接口(登录、支付、API)放前面(优先级 0~20);次要页面放后面(50~100)。
第 2 步:防护类型
防护类型:精准自定义 CC
智能 CC 是默认开着的全局策略,无需手动加。自定义 CC 是用来”打补丁”的——针对智能 CC 漏掉的特定场景。
第 3 步:匹配条件(最多 5 个”且”条件)
匹配条件:URI 前缀匹配 /
+ 添加"且"条件(1/5)
- 第一个条件建议都从 URI 前缀 开始,把要保护的范围框出来:
/api/—— 接口区/login/admin//wp-login.php—— 后台入口/search/list—— 高频爬虫目标- 还可以叠加(最多 5 个):
- Header:User-Agent、Referer、Cookie、Authorization
- Query 参数:特征参数、特定 token
- IP/IP 段:先放行自己办公网 IP,避免自己被拦
- 国家/地区:临时活动时按区域封
- 请求方法:GET / POST
第 4 步:统计信息(最关键)
统计信息:JA4 (指纹) ← 留空表示不指定具体指纹
+ 添加"且"特征(1/5)
请求在 60 秒超过 300 次,触发处置动作
- 统计维度:JA4(TLS 指纹,2024 年起成为主流,比 JA3 更难伪造)
也可叠加(最多 5 个): - JA4(TLS 指纹)
- JA3(兼容老客户端)
- UA 黑白名单
- Cookie / Token
-
自定义 Header
-
频率阈值:60 秒 / 300 次 = 平均每秒 5 次
⚠️ 阈值不是越小越好,建议按下面原则调:
| 业务类型 | 推荐阈值 | 理由 |
|---|---|---|
| 登录/注册 | 60 秒 / 10 次 | 真人不会一秒点几次登录 |
| 后台/API | 60 秒 / 30~50 次 | API 调用可控 |
| 列表/搜索 | 60 秒 / 100~300 次 | 真人浏览会反复翻页 |
| 首页/落地页 | 60 秒 / 300~500 次 | 容忍更多浏览 |
第 5 步:生效范围
生效范围:仅作用于当前规则的匹配条件 ✓
作用于整个防护站点
- 默认选前者——只对当前 URI + 指纹 + 阈值生效,影响面可控;
- 如果你的目的是”全站一刀切”,可以选后者,但慎用。
第 6 步:生效模式
生效模式:永久生效 ✓
按时间段生效
按周期生效
- 大部分场景选永久生效;
- 按时间段生效适合大促、限时活动、临时封堵;
- 按周期生效适合”只在工作时间生效”等需求。
第 7 步:处置动作(这一步决定用户体验)
处置动作:JS 挑战
处置时长:3600 秒(1 小时)
响应页面:不单独指定规则响应页面
- JS 挑战的工作原理:下发一段 JS,合法浏览器会自动执行并通过验证;爬虫、CC 工具、curl、Python requests 之类不会执行 JS,直接被拦。
- 为什么推荐 JS 挑战?
- 对真人零感知——首次访问弹一下就过;
- 对爬虫零容忍——不会执行 JS 的请求全部被拦;
- 不留指纹、不收集信息——比 CAPTCHA 体验好得多;
- 处置时长 3600 秒:1 小时内再来的同 IP/同 JA4 指纹都直接拦,减少重复挑战消耗。
- 其他可选动作(按需切换):
- 拦截:直接 403,最严;
- 观察:只记录不拦,仅上线初期调试用,正式环境千万别用;
- 5 秒/10 秒滑块:更严但有视觉冲击;
- 返回自定义页面:比如返回”系统繁忙”。
第 8 步:保存 & 验证
保存规则后,到防护日志 → 自定义 CC 实时查看命中记录。
前 24 小时建议开”观察模式”(先不拦只记录),确认阈值不会误杀再切到”拦截”。
三、实战调参建议
场景 A:API 接口被高频撞库
匹配条件:URI 前缀匹配 /api/login
统计维度:JA4
频率阈值:60 秒 / 10 次
处置动作:JS 挑战 3600 秒
场景 B:列表页被恶意爬虫
匹配条件:URI 前缀匹配 /list
统计维度:JA4 + UA 包含 Spider/Bot/crawl/scrapy
频率阈值:60 秒 / 100 次
处置动作:JS 挑战 3600 秒
场景 C:搜索接口被 CC
匹配条件:URI 前缀匹配 /search + Query q 不为空
统计维度:JA4
频率阈值:60 秒 / 200 次
处置动作:JS 挑战 7200 秒
场景 D:登录后台撞库爆破
匹配条件:URI 前缀匹配 /wp-login.php
统计维度:JA4 + Header Cookie 不存在
频率阈值:60 秒 / 5 次
处置动作:JS 挑战 + 拦截 双动作 3600 秒
四、关键概念速查
JA4 指纹是什么?
- TLS 握手阶段客户端发出来的”指纹”,几乎无法被脚本伪造;
- 比传统 UA 更精准,Python/Go/Java/Node 各种爬虫库的 JA4 都不一样;
- 百度云防护已经内置了爬虫库指纹库,无需你手动维护。
JS 挑战为什么比”直接拦截”好?
- 直接拦截(403)会让真人”打不开网站”;
- JS 挑战弹一段 JS,真人无感知通过,爬虫过不去;
- 推荐优先 JS 挑战——只有在大流量洪水攻击时才用直接拦截。
阈值怎么调不误杀?
- 先观察 24 小时(开”观察模式”或临时把阈值放大 3 倍);
- 看防护日志里的”误伤率”——真人被挑战了也算误伤;
- 阈值逐步下调到理想值;
- 每次调参只改一个字段,方便对比效果。
五、写在最后
CC 攻击和恶意爬虫的本质区别在于:CC 是”耗尽资源”,爬虫是”耗尽数据”。但两者都需要精准的频率控制 + 指纹识别 + 浏览器校验才能根治。
百度云防护的”精准自定义 CC”刚好把这三件事打通了——按今天教程配一遍,普通爬虫基本就上不来了。
如果还是被打到怀疑人生,把防护日志截图发到主机吧论坛,我们一起看看是不是漏配了什么规则。
