更新时间:2026-08-27 15:12:24
阅读时间: 约 14 分钟
本页说明所有安全策略中可配置的处理动作,包括各动作的含义、适用场景和用户体验。
| 处理动作 | 请求是否到达源站 | 用户体验 | 适用场景 |
|---|---|---|---|
| 不使用 | — | — | 关闭对应规则或策略,不生效 |
| 放行 | 是 | 正常访问 | Bot 管理中放行授权的自动化流量 |
| 监控 | 是 | 正常访问 | 观察期,记录日志但不影响请求 |
| 拦截 | 否 | 收到错误响应(默认 403) | 确认为非法的请求 |
| 断开连接 | 否 | 连接被强制关闭,无响应 | 需要减少服务器响应消耗的攻击 |
| 拒绝连接 | 否 | 连接被拒绝,无响应 | DDoS 防护中释放并拒绝 TCP 连接 |
| Cookie 校验 | 取决于校验结果 | 短暂的校验过程(用户通常无感知) | 验证客户端是否支持 Cookie |
| JavaScript 校验 | 取决于校验结果 | 短暂的校验过程(用户无感知,自动跳转) | 验证客户端是否支持 JavaScript(仅限 HTML 请求) |
| JavaScript 挑战 | 取决于挑战结果 | 短暂等待(数秒),通过后自动跳转 | 验证客户端是否为真实浏览器环境(仅限 HTML 请求) |
| 交互式验证 | 取决于验证结果 | 展示验证码,用户需主动勾选 | 需要强验证,用户体验要求宽松时 |
| 验证码(待下架) | 取决于验证结果 | 展示滑动验证码 | 即将下架,建议迁移至"交互式验证" |
| DDoS 托管校验 | 取决于校验结果 | 短暂的校验过程 | DDoS 攻击期间,自动选择 Cookie 或 JS 验证 |
| Bot 托管校验 | 取决于校验结果 | 短暂的校验过程 | Web 风险检测拦截模式下,对 GET 请求发起验证 |
| 延迟响应 | 是(延迟后) | 等待数十秒才收到响应 | 对抗扫描工具,消耗其连接资源 |
| IP 封禁 | 否 | 收到错误响应 | 触发频率限制条件后,拦截该 IP 后续的所有请求 |
| 自定义响应 | 否 | 收到自定义内容的响应 | 需要向用户显示特定提示信息 |
对应的规则或策略不生效,等同于关闭该功能。适用于临时暂停某项防护但保留配置的场景。
命中规则的请求直接通过,并跳过后续所有 Bot 策略检测,但仍会继续执行 WAF、API 安全等其他安全检测。
仅适用于 Bot 管理模块。
与白名单的区别: Bot 管理"放行"仅跳过后续 Bot 检测;白名单"放行"跳过所有安全检测。
等同于"日志记录但不处理"。请求正常到达源站,命中记录出现在攻击日志中。
使用场景:
请求被平台直接拒绝,不转发至源站,返回 HTTP 错误响应(默认 403)。
响应内容可通过自定义响应配置。
在 TCP 层直接关闭连接,不返回任何 HTTP 响应。
与"拦截"的区别:
合法浏览器用户遭遇断开连接时,体验为网络错误而非"访问被拒绝",用户体验较差。建议仅在确认请求来源为攻击时使用。
释放与客户端已建立的 TCP 连接,并拒绝新连接。
仅适用于 DDoS 防护模块,用于应对超大规模应用层 DDoS 攻击,在网络层生效,防护粒度为清洗节点 IP + 攻击 IP,而非域名。
返回携带 Set-Cookie 的重定向响应,验证客户端是否支持 Cookie 特性。
仅适用于 Web/H5 业务,原生 APP/API 业务不适用,请谨慎选择。
返回一段 JavaScript 验证代码,后台自动验证客户端是否支持 JavaScript 特性。用户无感知,验证成功后自动跳转到目标请求。
仅适用于 Web/H5 业务下的 HTML 类请求,请谨慎选择。
返回一个 JavaScript 挑战页面,自动检测客户端是否为真实浏览器环境而非自动化工具。用户需等待数秒完成挑战,挑战成功后自动跳转。
与 JavaScript 校验的区别:
仅适用于 Web/H5 业务下的 HTML 类请求,请谨慎选择。
返回交互式验证码页面,用户需主动勾选复选框通过验证,解除策略限制。
适用场景: 需要强验证且用户体验要求宽松的场景,如高风险操作(大额转账、批量操作)。
返回滑动验证码页面,验证成功解除策略限制。
该动作即将下架,建议迁移至"交互式验证"。
根据请求特征动态选择合适的验证方式,自适应触发 Cookie 校验或 JavaScript 校验,有效降低误拦截率。
仅适用于 DDoS 防护模块。
对 GET 请求同时发起 Cookie 和 JavaScript 验证。仅当 Web 风险检测的处理动作为拦截时,对首次请求或可疑的 GET 请求执行此操作。
仅适用于 Bot 管理模块。
故意让响应延迟数十秒后再返回。用于对抗扫描工具,通过消耗其连接资源降低扫描速度,而非直接拒绝。
若合法用户被误命中此动作,会感知到严重的访问延迟。请确保匹配条件足够精确,或配合白名单使用。
当请求命中频率限制条件时,拦截该 IP 后续发出的所有请求(不限于触发频率限制的路径)。
仅适用于频率限制模块。
阻断请求,并按自定义的状态码、Content-Type 和内容响应客户端。适用于需要向用户显示特定提示信息的场景,如区域封禁提示、品牌化的拦截页面。
| 策略模块 | 可用处理动作 |
|---|---|
| WAF 内置规则 | 不使用、监控、拦截 |
| DDoS 防护 | 监控、拦截、断开连接、拒绝连接、DDoS 托管校验 |
| Bot 管理 | 不使用、放行、监控、拦截、断开连接、JavaScript 挑战、交互式验证、Bot 托管校验 |
| API 安全 | 不使用、监控、拦截 |
| 威胁情报 | 不使用、监控、拦截 |
| IP/区域封禁 | 拦截 |
| 频率限制 | 监控、拦截、Cookie 校验、JavaScript 校验、JavaScript 挑战、交互式验证、验证码(待下架)、延迟响应、断开连接、IP 封禁、自定义响应 |
| 自定义规则 | 不使用、监控、拦截、断开连接、延迟响应、自定义响应 |
| 扫描防护 | 不使用、监控、拦截 |