阻断网站扫描

更新时间:2026-08-27 17:15:24

阅读时间: 约 5 分钟
前置条件: 域名已接入本产品,WAF 策略已启用。

背景:为什么会遭受网站扫描

攻击者在发动精准攻击前,通常会先用自动化工具对目标网站进行侦察扫描,目的是发现漏洞入口(如未修补的 CVE、配置错误的后台路径、存在 SQL 注入的接口等)。常见的扫描方式包括:

扫描方式 典型行为 工具示例
漏洞扫描 发送大量含攻击 Payload 的请求,逐一探测已知漏洞 AWVS、Nessus、AppScan、sqlmap
目录枚举 遍历大量常见路径(如 /admin//backup/),寻找暴露的入口 dirbuster、gobuster
规则试探 反复变更 Payload 触发不同类型 WAF 规则,测试防护边界 手工或脚本化 Fuzzing

防御思路:分层阻断——在攻击链的侦察阶段就识别并阻止扫描行为,降低后续精准攻击的成功率。

扫描防护的覆盖边界: 扫描防护面向"同一来源(IP 或 IP+JA3)"的扫描行为,覆盖单来源高频/低频扫描和多来源高频扫描。若出现大量不同来源、各自低频慢速扫描的情况,已属于分布式的 Bot 行为,不在扫描防护范畴内,应结合 Bot 管理 应对。

防御策略总览

防护层 能力 适用场景
WAF 内置规则 拦截已知攻击 Payload,覆盖 OWASP Top 10 所有网站的基础防护(必开)
扫描防护 识别扫描工具特征 + 行为模式,阻断扫描行为本身 遭受过扫描攻击或希望主动防御
IP/区域封禁 对已知恶意 IP 或非业务区域进行封禁 发现集中来源的扫描行为后追加封禁

原则: 先开启 WAF 内置规则的观察 + 扫描防护的监控,观察 3–7 天无误报后,再逐步切换为拦截。这里有个关键前提:反复违规检测依赖内置规则产生"拦截"事件来统计,所以内置规则的核心规则组需要先设为拦截(见第一步),否则反复违规检测统计不到触发数据、不会生效。

第一步:开启 WAF 内置规则

  1. 前往 防护配置 > 安全策略 > [目标域名] > WAF
  2. 将「防护模式」设为观察。对于首次接入的域名,建议观察时间为 3–7 天,确认无误报后,请将防护模式切换为拦截
  3. 请确认以下规则组的处理动作为拦截,以便平台能将违规的请求纳入统计:
规则组 覆盖的攻击类型
SQL 注入防护 SQL 注入探测
XSS 防护 跨站脚本探测
命令注入 系统命令注入探测
扫描探测 漏洞扫描器特征
  1. 点击部署使配置生效。

详细配置步骤参见 配置 WAF 内置规则

第二步:配置扫描防护

扫描防护包含三个独立子功能,建议三者配合使用以覆盖不同维度的扫描行为:

子功能 检测原理 阻断效果
扫描工具检测 匹配已知扫描工具的请求特征(URL、Header、User-Agent 关键字) 直接阻断常见扫描工具
反复违规检测 统计同一对象在周期内触发 WAF 规则的种类和次数 阻断系统性漏洞探测
目录嗅探检测 统计同一对象访问不存在路径的比例(高 404 占比) 阻断路径枚举行为

配置方式

  1. 前往 防护配置 > 安全策略 > [目标域名] > WAF > 扫描防护
  2. 将三个子功能的处理动作都设为监控
  3. 点击部署使配置生效,然后观察 3–7 天,根据触发情况判断是否误拦

阈值设置建议

配置项 建议值起点 调优方向
反复违规检测 — 规则类型触发阈值 3–5 种 降低(更敏感)/ 提高(更宽容)
反复违规检测 — 请求次数触发阈值 10–20 次 根据正常业务峰值 QPS 调整
目录嗅探 — 请求次数阈值 50 次 高流量站点适当提高
目录嗅探 — 404 占比阈值 50%–70% 降低(更敏感)/ 提高(更宽容)

统计对象如何选? 反复违规检测和目录嗅探检测支持按 IPIP + JA3 指纹统计。若业务存在大量客户端共用同一出口 IP(如办公网 NAT 出口、移动网络出口),建议选择 IP + JA3,避免同一出口下的正常用户被整体误判为扫描来源。

目录嗅探的统计口径: 统计会自动排除常见静态文件(如 .jpg、.png、.js、.css 等图片与前端资源),只统计非静态路径;同一目录路径的多次访问只计 1 次。因此正常用户访问少量不存在的动态路径,一般不会触发。

提示: 上述建议值为初始起点,请以正常业务峰值 QPS 为基准调优。目录嗅探检测还包含无效目录请求阈值(统计对象访问不存在目录的请求次数),可与 404 占比阈值配合判断,具体可配参数参见配置扫描防护。

第三步:观察与调优

在观察验证阶段,重点排查以下误报场景:

误报信号 排查方向 处理方式
内部安全扫描工具 IP 被命中 验证是否为已知的内部渗透测试 添加例外,按 IP 放行
合作伙伴 API 调用触发规则 确认 API 的请求格式 为特定接口的规则添加例外
正常用户大量请求被误判为扫描 检查反复违规检测的阈值是否过低 适当提高阈值或缩小统计对象范围

观察期检查频率: 每天查看一次攻击日志,重点关注扫描防护命中量高的 IP。

第四步:切换为拦截

确认无误报后:

  1. 将扫描防护三个子功能的处理动作依次切换为拦截
  2. 建议按扫描工具检测 → 目录嗅探检测 → 反复违规检测的顺序依次切换
  3. 每次切换后观察 24 小时,确认无异常再切换下一个
  4. 点击部署使配置生效,并持续关注攻击日志

切换顺序建议

优先级 子功能 切换理由
① 先切 扫描工具检测 基于明确工具特征,误报率最低
② 再切 目录嗅探检测 高 404 占比行为,正常用户极少触发
③ 最后 反复违规检测 依赖阈值调优,需要充分验证
本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!