更新时间:2026-08-27 14:51:13
阅读时间: 约 7 分钟
前置条件: 无特殊前置条件
频率限制(Rate Limiting)对同一来源在单位时间内的请求数量设置上限,用于防护:
前往路径:防护配置 > 安全策略 > [目标域名] > 频率限制
| 配置项 | 说明 | 示例 |
|---|---|---|
| 匹配条件 | 对哪些请求计数,可按 IP/IP段、路径、请求头等条件过滤 | IP/IP段 等于 1.1.1.0/24 |
| 统计阶段 | 固定为"请求",表示在请求阶段进行统计 | 请求 |
| 统计维度 | 按什么来源计算请求数,最多可选两个维度 | 客户端 IP / Cookie / URL / User-Agent / 请求头 |
| 触发条件 | 计数时间窗口与阈值,格式:在 X 秒之内,第 Y 次请求开始处理 | 在 60 秒之内,第 10 次请求开始处理 |
| 处理动作 | 超出阈值时的处理 | 拦截 |
| 处理动作持续时间 | 触发后持续多久执行该动作(10–604800 秒) | 300 秒(5 分钟) |
| 规则生效周期 | 规则在什么时间范围内生效 | 永久生效 / 周期内不生效 / 周期内生效 |
规则生效周期说明:
| 选项 | 说明 | 典型用途 |
|---|---|---|
| 永久生效 | 规则始终生效 | 常规防护规则 |
| 周期内不生效 | 指定时间段内规则暂停(其余时间生效) | 大促活动期间临时放宽,活动结束后自动恢复 |
| 周期内生效 | 仅在指定时间段内规则生效 | 仅在业务低谷期启用更严格的限制 |
登录接口防暴力破解:
/login,方法 = POSTAPI 接口防滥用(通用):
/api/ 开头全站防高频爬虫:
在设置阈值前,先通过 安全运营 > 网站安全态势 了解正常流量基线:
原则: 阈值设置过低会误封正常用户;设置过高则起不到防护作用。建议先将处理动作设为「监控」运行 1–3 天,观察命中情况再切换为拦截。
秒杀、限时促销期间会产生正常的流量峰值,需要: