配置频率限制规则

更新时间:2026-08-27 14:51:13

阅读时间: 约 7 分钟

前置条件: 无特殊前置条件

频率限制的用途

频率限制(Rate Limiting)对同一来源在单位时间内的请求数量设置上限,用于防护:

  • 暴力破解:高频尝试账号密码
  • API 滥用:恶意程序批量调用接口
  • 资源爬取:短时间内大量抓取页面内容
  • 秒杀/抢购作弊:自动化脚本抢占库存

前往路径:防护配置 > 安全策略 > [目标域名] > 频率限制

创建频率限制规则

操作步骤

  1. 进入 防护配置 > 安全策略,点击目标域名。
  2. 点击顶部导航标签 频率限制,点击「新增规则」。
  3. 根据下表填写各配置项,完成后保存。

核心配置项

配置项 说明 示例
匹配条件 对哪些请求计数,可按 IP/IP段、路径、请求头等条件过滤 IP/IP段 等于 1.1.1.0/24
统计阶段 固定为"请求",表示在请求阶段进行统计 请求
统计维度 按什么来源计算请求数,最多可选两个维度 客户端 IP / Cookie / URL / User-Agent / 请求头
触发条件 计数时间窗口与阈值,格式:在 X 秒之内,第 Y 次请求开始处理 在 60 秒之内,第 10 次请求开始处理
处理动作 超出阈值时的处理 拦截
处理动作持续时间 触发后持续多久执行该动作(10–604800 秒) 300 秒(5 分钟)
规则生效周期 规则在什么时间范围内生效 永久生效 / 周期内不生效 / 周期内生效

规则生效周期说明:

选项 说明 典型用途
永久生效 规则始终生效 常规防护规则
周期内不生效 指定时间段内规则暂停(其余时间生效) 大促活动期间临时放宽,活动结束后自动恢复
周期内生效 仅在指定时间段内规则生效 仅在业务低谷期启用更严格的限制

推荐配置参考

登录接口防暴力破解:

  • 统计维度:客户端 IP
  • 匹配条件:路径 = /login,方法 = POST
  • 触发条件:在 60 秒之内,第 10 次请求开始处理
  • 处理动作:拦截
  • 处理动作持续时间:300 秒

API 接口防滥用(通用):

  • 统计维度:客户端 IP
  • 匹配条件:路径以 /api/ 开头
  • 触发条件:在 60 秒之内,第 100 次请求开始处理
  • 处理动作:拦截
  • 处理动作持续时间:60 秒

全站防高频爬虫:

  • 统计维度:客户端 IP
  • 匹配条件:请求方法 = GET
  • 触发条件:在 60 秒之内,第 500 次请求开始处理
  • 处理动作:JS 校验
  • 处理动作持续时间:120 秒

如何确定合理阈值

在设置阈值前,先通过 安全运营 > 网站安全态势 了解正常流量基线:

  1. 选择业务高峰时间段(如 12:00–14:00)
  2. 查看来自单 IP 的最大请求频率分布
  3. 将正常用户行为的 99th percentile(第99百分位)值的 1.5–2 倍设为阈值

原则: 阈值设置过低会误封正常用户;设置过高则起不到防护作用。建议先将处理动作设为「监控」运行 1–3 天,观察命中情况再切换为拦截。

大促活动期间的注意事项

秒杀、限时促销期间会产生正常的流量峰值,需要:

  1. 提前统计历史大促的 QPS 峰值
  2. 临时上调频率阈值,或对参与活动的特定路径创建宽松规则
  3. 活动结束后恢复原有规则
本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!