推荐初始配置

更新时间:2026-08-19 18:34:25

阅读时间: 约 10 分钟
适用对象: 新接入域名,希望快速建立有效防护基线

不同业务类型面临的威胁侧重不同。根据您的业务场景,选择对应的推荐配置方案。

方案一:通用 Web 网站

适合企业官网、内容资讯类网站、品牌站点。

配置清单(按优先级排序):

  • WAF 内置规则 → 启用,模式:观察(7 天后切换为防护)
  • 威胁情报 → 启用,全部类型开启
  • IP/区域封禁 → 启用,暂不添加规则,视日志情况添加
  • Bot 管理 → 暂不启用,待了解流量构成后再配置
  • 频率限制 → 暂不启用

观察期结束后,参见 WAF 规则配置指南 了解如何安全切换为防护模式。


方案二:电商 / 高互动业务

适合电商平台、票务网站、促销活动页面。这类网站是 Bot 攻击和流量盗刷的高发场景。

配置清单:

  • WAF 内置规则 → 启用,模式:观察(3 天后切换为防护)
  • 威胁情报 → 启用
  • Bot 管理 → 启用,Web 风险检测模式:监控(先了解 Bot 流量结构)
  • 频率限制 → 启用,对登录、注册、支付接口设置频率规则

高优先级操作:

  1. 为登录接口(/login/api/auth)创建频率限制规则:每 IP 每分钟不超过 20 次
  2. 查看 Bot 管理配置指南 中的电商防护场景

方案三:API 服务 / 开发者平台

适合对外提供 API 的 SaaS 平台、开放平台、小程序后端接口。

配置清单:

  • WAF 内置规则 → 启用,防护模式(API 请求格式固定,误报率低)
  • API 安全 → 启用,完成 API 资产定义
  • 频率限制 → 启用,按接口路径分别设置频率规则
  • 威胁情报 → 启用
  • Bot 管理的 Web 风险检测不建议对 API 接口启用(JS SDK 对 API 调用无效)

重要提示: 对纯 API 域名,需在 Bot 管理中配置不需要 Web 风险检测的流量例外,避免误拦截合法 API 请求。


方案四:媒体 / 视频 / 下载类业务

适合视频平台、文件下载站、图片 CDN。流量盗刷是此类业务的核心风险。

配置清单:

  • 威胁情报 → 启用
  • IP/区域封禁 → 按需配置,拦截来自无业务覆盖且风险较高地区的访问
  • 频率限制 → 对资源下载接口设置合理频率上限
  • WAF 内置规则 → 视情况,资源型接口通常规则命中较少

完成配置后的验证步骤

  1. 前往 安全运营 > 网站安全态势,确认有数据
  2. 查看 攻击请求数观察请求数 的比例
  3. 点击 命中规则 Top 100,检查是否有误报规则
  4. 观察期结束后,参见 观察模式与策略验证 完成切换
本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!