更新时间:2026-08-19 18:55:31
阅读时间: 约 5 分钟
观察模式是策略上线前的验证阶段。开启后,策略会检测所有请求并记录日志,但不会拦截任何请求,业务完全不受影响。
观察模式适用场景:
| 策略类型 | 建议观察时长 | 说明 |
|---|---|---|
| WAF 内置规则 | 3–7 天 | 需覆盖工作日和周末的流量模式 |
| Bot 管理 | 3–5 天 | 了解 Bot 流量的来源和行为特征 |
| 频率限制 | 1–3 天 | 了解正常流量的峰值请求频率 |
| 自定义规则 | 1 天 | 通常影响范围明确,观察期可短 |
| 威胁情报 | 无需观察 | 基于已知恶意 IP 数据,误报率极低 |
前往 安全运营 > 网站安全态势,选择观察期时间段,重点关注:
点击命中量高的规则,查看对应的攻击日志。判断依据:
| 特征 | 可能是误报 | 可能是真实攻击 |
|---|---|---|
| 来源 IP | 已知合法服务(合作伙伴、监控工具、内部系统) | 匿名代理、VPN、数据中心 IP 段 |
| 请求路径 | 正常业务路径(/api/v1/search) |
非常规路径(/admin/config、/.env) |
| User-Agent | 正常浏览器、已知爬虫(Googlebot) | 空 UA、异常字符串 |
| 时间分布 | 均匀分布,符合业务规律 | 短时间内密集出现 |
确认为误报后,有两种处理方式:
当以下条件均满足时,可安全切换为防护模式:
切换方法:在各策略配置页,将模式从"观察"切换为"防护",点击 部署。