百度云防护如何添加防 CC 攻击和恶意爬虫规则?精准自定义 CC 实战教程

百度云防护"精准自定义 CC"规则可针对 URI + JA4 指纹 + 频率阈值配置,本文手把手教你添加防 CC 攻击和恶意爬虫规则,包括优先级、匹配条件、统计信息、处置动作等关键参数。

很多站长开通百度云防护后,”智能 CC”是默认开启的——但智能 CC 适合通用场景,对一些定向扫描器、撞库爬虫、低频 CC 的识别能力有限。要想精准打击,必须自己加”精准自定义 CC”规则

今天这篇就手把手教你如何把这条规则配到位——既能扛住大流量 CC,又能精准拦截恶意爬虫,对真人用户几乎零感知

百度云防护精准自定义 CC 添加规则配置

一、为什么需要”精准自定义 CC”?

维度 智能 CC 精准自定义 CC
触发依据 百度安全大数据 + 通用行为模型 你自己定义的 URI + 指纹 + 频率
适用场景 通用洪水攻击 撞库爬虫、低频 CC、特定接口保护
误杀率 低但有 极低(你自己拿捏阈值)
调参难度 无需配置 需要懂点 JA4 + 业务流量基线

简单说:智能 CC 帮你扛洪水,自定义 CC 帮你抓细节。两个都开,效果最稳。

二、完整配置教程(8 步走)

进入百度云防护控制台 → 防护配置Web 防护规则精准自定义 CC添加规则,按下面 8 步操作:

第 1 步:规则优先级

优先级:0
  • 范围 0-200值越小优先级越高
  • 如果一个请求同时命中多条规则,优先级高的先生效
  • 实操建议:核心接口(登录、支付、API)放前面(优先级 0~20);次要页面放后面(50~100)。

第 2 步:防护类型

防护类型:精准自定义 CC

智能 CC 是默认开着的全局策略,无需手动加。自定义 CC 是用来”打补丁”的——针对智能 CC 漏掉的特定场景。

第 3 步:匹配条件(最多 5 个”且”条件)

匹配条件:URI  前缀匹配  /
+ 添加"且"条件(1/5)
  • 第一个条件建议都从 URI 前缀 开始,把要保护的范围框出来:
  • /api/ —— 接口区
  • /login /admin/ /wp-login.php —— 后台入口
  • /search /list —— 高频爬虫目标
  • 还可以叠加(最多 5 个):
  • Header:User-Agent、Referer、Cookie、Authorization
  • Query 参数:特征参数、特定 token
  • IP/IP 段:先放行自己办公网 IP,避免自己被拦
  • 国家/地区:临时活动时按区域封
  • 请求方法:GET / POST

第 4 步:统计信息(最关键)

统计信息:JA4 (指纹)        ← 留空表示不指定具体指纹
+ 添加"且"特征(1/5)
请求在  60  秒超过  300  次,触发处置动作
  • 统计维度:JA4(TLS 指纹,2024 年起成为主流,比 JA3 更难伪造
    也可叠加(最多 5 个):
  • JA4(TLS 指纹)
  • JA3(兼容老客户端)
  • UA 黑白名单
  • Cookie / Token
  • 自定义 Header

  • 频率阈值:60 秒 / 300 次 = 平均每秒 5 次
    ⚠️ 阈值不是越小越好,建议按下面原则调:

业务类型 推荐阈值 理由
登录/注册 60 秒 / 10 次 真人不会一秒点几次登录
后台/API 60 秒 / 30~50 次 API 调用可控
列表/搜索 60 秒 / 100~300 次 真人浏览会反复翻页
首页/落地页 60 秒 / 300~500 次 容忍更多浏览

第 5 步:生效范围

生效范围:仅作用于当前规则的匹配条件  ✓
          作用于整个防护站点
  • 默认选前者——只对当前 URI + 指纹 + 阈值生效,影响面可控
  • 如果你的目的是”全站一刀切”,可以选后者,但慎用

第 6 步:生效模式

生效模式:永久生效  ✓
          按时间段生效
          按周期生效
  • 大部分场景选永久生效
  • 按时间段生效适合大促、限时活动、临时封堵;
  • 按周期生效适合”只在工作时间生效”等需求。

第 7 步:处置动作(这一步决定用户体验)

处置动作:JS 挑战
处置时长:3600 秒(1 小时)
响应页面:不单独指定规则响应页面
  • JS 挑战的工作原理:下发一段 JS,合法浏览器会自动执行并通过验证;爬虫、CC 工具、curl、Python requests 之类不会执行 JS,直接被拦。
  • 为什么推荐 JS 挑战
  • 对真人零感知——首次访问弹一下就过;
  • 对爬虫零容忍——不会执行 JS 的请求全部被拦;
  • 不留指纹、不收集信息——比 CAPTCHA 体验好得多;
  • 处置时长 3600 秒:1 小时内再来的同 IP/同 JA4 指纹都直接拦,减少重复挑战消耗
  • 其他可选动作(按需切换):
  • 拦截:直接 403,最严;
  • 观察:只记录不拦,仅上线初期调试用正式环境千万别用
  • 5 秒/10 秒滑块:更严但有视觉冲击;
  • 返回自定义页面:比如返回”系统繁忙”。

第 8 步:保存 & 验证

保存规则后,到防护日志 → 自定义 CC 实时查看命中记录。
前 24 小时建议开”观察模式”(先不拦只记录),确认阈值不会误杀再切到”拦截”。

三、实战调参建议

场景 A:API 接口被高频撞库

匹配条件:URI 前缀匹配 /api/login
统计维度:JA4
频率阈值:60 秒 / 10 次
处置动作:JS 挑战 3600 秒

场景 B:列表页被恶意爬虫

匹配条件:URI 前缀匹配 /list
统计维度:JA4 + UA 包含 Spider/Bot/crawl/scrapy
频率阈值:60 秒 / 100 次
处置动作:JS 挑战 3600 秒

场景 C:搜索接口被 CC

匹配条件:URI 前缀匹配 /search + Query q 不为空
统计维度:JA4
频率阈值:60 秒 / 200 次
处置动作:JS 挑战 7200 秒

场景 D:登录后台撞库爆破

匹配条件:URI 前缀匹配 /wp-login.php
统计维度:JA4 + Header Cookie 不存在
频率阈值:60 秒 / 5 次
处置动作:JS 挑战 + 拦截 双动作 3600 秒

四、关键概念速查

JA4 指纹是什么?

  • TLS 握手阶段客户端发出来的”指纹”,几乎无法被脚本伪造
  • 比传统 UA 更精准,Python/Go/Java/Node 各种爬虫库的 JA4 都不一样
  • 百度云防护已经内置了爬虫库指纹库,无需你手动维护。

JS 挑战为什么比”直接拦截”好?

  • 直接拦截(403)会让真人”打不开网站”;
  • JS 挑战弹一段 JS,真人无感知通过,爬虫过不去
  • 推荐优先 JS 挑战——只有在大流量洪水攻击时才用直接拦截。

阈值怎么调不误杀?

  1. 先观察 24 小时(开”观察模式”或临时把阈值放大 3 倍);
  2. 防护日志里的”误伤率”——真人被挑战了也算误伤;
  3. 阈值逐步下调到理想值;
  4. 每次调参只改一个字段,方便对比效果。

五、写在最后

CC 攻击和恶意爬虫的本质区别在于:CC 是”耗尽资源”,爬虫是”耗尽数据”。但两者都需要精准的频率控制 + 指纹识别 + 浏览器校验才能根治。

百度云防护的”精准自定义 CC”刚好把这三件事打通了——按今天教程配一遍,普通爬虫基本就上不来了

如果还是被打到怀疑人生,把防护日志截图发到主机吧论坛,我们一起看看是不是漏配了什么规则。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo