无视 CC 攻击?海外云服务器 Nginx 防刷与 WAF 规则配置实战

📅 2026/7/29 7:51:34
无视 CC 攻击?海外云服务器 Nginx 防刷与 WAF 规则配置实战
}}搭建香港、美西、日本海外 WordPress 商城、资讯站、跨境 SaaS、TikTok 素材站点的运维普遍遭遇七层 CC 攻击竞品肉鸡集群、自动化爬虫、接口高频刷量、虚假访客持续轰炸仅靠云服务器基础带宽、简单 UA 拦截完全扛不住出现 CPU / 内存 100% 占满、数据库卡死、网站 502/503 全页白屏谷歌收录暴跌、广告投放询盘全部流失。大量站长踩两大防护误区只配置 Nginx 简单 UA 黑名单无法应对伪造浏览器的高级 CC仅依赖机房基础高防七层应用层攻击无过滤流量进入源站直接耗尽资源。完整防护必须搭建CDN 云端清洗 Nginx 多层限流 专业 WAF 规则拦截 系统内核加固四层纵深防御体系。本文基于香港 CN、美西大带宽海外云生产环境实战提供可直接复制原生 Nginx 防刷完整配置、宝塔 Nginx WAF 可视化规则设置、ModSecurity 开源 WAF 部署方案区分外贸商城、资讯站、API 接口三类差异化防护阈值附带 CC 攻击排查、应急处置流程。一、CC 攻击底层原理为什么单一拦截毫无作用1、CC 攻击核心特征七层应用层攻击CC 全称 Challenge Collapsar区别于四层 DDoS 流量洪水攻击不占用超大带宽专注消耗CPU、内存、数据库连接资源攻击者使用大量代理 IP、肉鸡模拟正常浏览器发起动态页面请求伪造标准 Chrome/Firefox User-Agent单纯 UA 黑名单完全失效高频刷新搜索、登录、商品详情、API 接口每一次请求都触发 PHP 查询数据库海外低价共享云、1 核 2G 低配机器极易被几十台肉鸡打崩。2、四大单一防护致命短板仅靠 robots.txt爬虫完全无视协议无任何拦截效果仅拦截恶意 UA高级 CC 全部伪装正规浏览器规则直接绕过仅机房四层高防只能拦截 UDP 洪水七层动态请求直达源站仅 CDN 免费版无精细人机识别高强度 CC 会穿透至服务器。3、四层纵深防御标准架构海外站点通用最优第一层Cloudflare 企业级 CDN云端 AI 人机验证拦截 70% 浅层 CC第二层Nginx 原生限流 limit_req/limit_conn源站第一道流量阀门控制单 IP 请求上限第三层Nginx WAF/ModSecurity特征拦截 SQL 注入、高频扫描、异常请求第四层系统内核 Fail2Ban自动拉黑持续攻击 IP兜底防护二、原生 Nginx 全套防 CC 限流配置Ubuntu/CentOS 海外云通用2.1 全局共享内存定义写入 nginx.conf http 块全站生效通过limit_req限制每秒请求、limit_conn限制并发 TCP 连接区分全站、登录、搜索、静态资源多套阈值适配外贸 WordPress 站点。http{# 全局通用限流单IP每秒10请求内存10M存储访问状态limit_req_zone$binary_remote_addrzoneglobal_cc:10mrate10r/s;# 登录/后台严格限流每秒仅1次防止暴力CC撞库limit_req_zone$binary_remote_addrzonelogin_cc:10mrate1r/s;# 搜索/API接口中等限流每秒5次limit_req_zone$binary_remote_addrzoneapi_cc:10mrate5r/s;# 并发连接限制单IP最大15条TCP连接limit_conn_zone$binary_remote_addrzoneip_conn:10m;# 超限统一返回429请求过多区分503服务器故障limit_req_status429;limit_conn_status429;# 开启限流日志方便排查攻击IPlimit_req_log_level warn;limit_conn_log_level warn;# 日志格式增加限流标记log_format cc_log$remote_addr [$time_local] $request $status $limit_req_status $limit_conn_status $http_user_agent;}2.2 站点 server 块分层限流规则复制到域名配置白名单谷歌、必应搜索引擎区分动态接口、静态资源差异化阈值同时拦截空 UA、异常请求方法。server{listen80;server_name your-shop.com www.your-shop.com;access_log /www/wwwlogs/your-shop.log cc_log;# 白名单正规爬虫不参与限流if($http_user_agent~* Googlebot|Bingbot|YandexBot|DuckDuckBot){break;}# 拦截空UA、扫描工具if($http_user_agent){return403;}# 拦截非法请求方法仅放行GET/POSTif($request_method!~ ^(GET|POST)$){return403;}# 全局基础限流允许20个突发请求不延迟limit_reqzoneglobal_ccburst20nodelay;limit_conn ip_conn15;# 登录/后台页面超严格防护location ~* /wp-login\.php|/admin{limit_reqzonelogin_ccburst3nodelay;limit_conn ip_conn5;try_files$uri$uri/ /index.php;}# 搜索、商品API接口location ~* /search|/api/{limit_reqzoneapi_ccburst10nodelay;limit_conn ip_conn8;}# 静态资源放宽限制图片JS不做严格限流location ~*\.(jpg|png|webp|css|js|ico)${limit_reqzoneglobal_ccburst100nodelay;limit_conn ip_conn30;expires 30d;}# 首页动态页面location /{try_files$uri$uri/ /index.php?$query_string;}}2.3 配置校验与重载命令海外云 SSH 执行# 校验配置语法报错及时修改nginx-t# 平滑重载不中断网站访问nginx-sreload# 查看限流攻击日志筛选CC攻击IPgrep429/www/wwwlogs/your-shop.log‍2.4 分业务阈值适配参考海外站点专用三、宝塔面板 Nginx WAF 可视化防 CC 配置新手海外云首选绝大多数香港、美西海外云使用宝塔面板内置 Nginx 防火墙无需手写复杂配置图形化开启 CC 防御、自定义拦截规则适配 WordPress 外贸站。3.1 基础 CC 防御一键开启步骤登录宝塔面板 → 软件商店 → 安装「Nginx 防火墙」进入防火墙页面 → 顶部【CC 防御】标签防护模式选择中小型外贸商城标准模式误拦截极低频繁遭受高强度 CC增强模式开启人机 5 秒盾阈值参数海外 CN 云推荐60 秒内单 IP 最大请求 60 次封禁时长 1800 秒勾选【拦截异常空 UA、无 Referer 扫描请求】保存全局配置。3.2 自定义 WAF 拦截规则外贸站专用进入【URL 过滤 / UA 黑名单】新增规则批量拦截 CC 扫描特征UA 黑名单python|scrapy|curl|httrack|sqlmap|zgrabPOST 过滤拦截高频参数遍历、漏洞扫描 Payload接口单独限制/wp-login.php、/search单独设置更低请求阈值IP 白名单添加国内办公固定 IP、谷歌爬虫 IP避免后台被误封。3.3 宝塔 WAF 配套优化要点开启攻击日志每日导出 429 封禁 IP手动加入永久黑名单关闭 xmlrpc.php 接口CC 高频攻击入口若使用 Cloudflare CDN开启「获取真实访客 IP」防止拦截 CDN 节点四、开源 ModSecurity WAF 深度防护专业海外独立服务器原生 Nginx 限流仅控制请求频率无法拦截 SQL 注入、XSS、参数 CC部署 ModSecurityOWASP 规则集实现七层全量 WAF 防护适合高对抗跨境商城、付费 SaaS 平台。4.1 Ubuntu 安装部署命令# 安装依赖模块aptupdateaptinstalllibmodsecurity3 libnginx-mod-http-modsecurity-y# 下载官方OWASP核心防护规则cd/etc/nginxgitclone https://github.com/coreruleset/corerulesetcpcoreruleset/crs-setup.conf.example coreruleset/crs-setup.conf‍4.2 Nginx 引入 WAF 配置在 http 块添加modsecurity on;modsecurity_rules_file /etc/nginx/coreruleset/crs-setup.conf;modsecurity_rules_dir /etc/nginx/coreruleset/rules/;# 生产模式拦截恶意请求仅记录日志用DetectionOnlymodsecurity_rules_auditlog_partials On;modsecurity_response_header Sec-ModSecurity: Enabled;‍4.3 CC 专项规则优化修改规则文件提升高频 URL、重复 POST 请求拦截力度过滤肉鸡批量会话攻击搭配之前 limit 限流形成双重拦截。五、四层纵深防御完整配套优化海外云专属第一层Cloudflare CDN 云端预拦截刚需开启 Bot 管理、人机验证海外爬虫 CC 在边缘节点拦截不回源设置 Rate Limiting单 IP 每分钟最多 100 次请求API 接口收紧至 50 次隐藏真实源站 IP攻击者无法直接瞄准服务器发起 CCCDN 真实 IP 转发配置Nginx 添加set_real_ip_from103.21.244.0/22;set_real_ip_from104.16.0.0/13;real_ip_header X-Forwarded-For;‍第二层Nginx 限流 WAF源站核心阀门前文配置第三层系统级 Fail2Ban 自动拉黑攻击 IP读取 Nginx 429 限流日志持续攻击 IP 自动封禁 12 小时SSH 部署aptinstallfail2ban# 新建nginx限流过滤规则监控cc_log日志‍第四层 系统内核 TCP 加固缓解 CC 半连接耗尽修改 sysctl.conf 优化连接队列抵御大量虚假 TCP 连接net.ipv4.tcp_syncookies1net.ipv4.tcp_synack_retries2net.ipv4.tcp_fin_timeout30‍执行生效sysctl -p六、分海外节点差异化防护方案1、香港 CN 云国内每日运营外贸商城痛点5M 小带宽CC 极易占满上行卡死后台上传方案标准 WAF 模式 严格 limit 限流首页 8r/s Cloudflare 全缓存静态图禁止无 Referer 外部盗链 CC。2、美西 100M 大带宽资讯站带宽充足放宽静态资源限流WAF 开启增强模式拦截海外竞品爬虫 CC。3、日本 TikTok 素材站点额外添加日系采集工具 UA 黑名单限制短视频接口请求频率防止批量下载 CC。七、CC 攻击应急处置完整流程网站突然 502/429 时日志排查grep “429” 站点日志提取攻击 IP 段临时封禁宝塔防火墙 IP 黑名单批量添加攻击网段切换 CDN 攻击模式开启 5 秒人机验证收紧 Nginx 限流 rate 参数降低每秒请求上限清理无用动态插件减少数据库查询消耗长期将高频攻击 IP 段加入永久黑名单。八、采购 配置六大误区误区 1只开 Nginx 限流不用 WAF限流只能控请求速度无法拦截 SQL 注入、参数 CC攻击者低频扫描依旧拖垮数据库。误区 2阈值设置过高单 IP 允许上百请求肉鸡集群几十 IP 叠加瞬间打满服务器 CPU中小型站点推荐 10r/s 以内。误区 3CDN 不配置真实 IPNginx 拦截 CDN 节点所有访问 IP 显示为 CDN限流规则全部失效必须开启 X-Forwarded-For。误区 4搜索引擎未白名单谷歌爬虫被 429 拦截收录直接断崖白名单必须放在 server 最顶部优先执行。误区 5、带宽大就不用防 CC美西 100M 带宽虽充足但动态请求消耗 CPUCC 依旧造成页面超时。误区 6、增强模式人机验证全开真实客户误拦严重正常商城用标准模式仅遭受高强度攻击临时切换增强。九、落地总结1、抵御七层 CC 不能单一依赖 Nginx 限流或 WAF必须搭建CDN 云端清洗→Nginx 分层 limit 限流→WAF 特征拦截→系统自动拉黑四层纵深防御海外低配云也能抵御肉鸡集群攻击2、两套实操方案宝塔面板新手直接可视化开启 CC 防御独立原生服务器部署 limit_reqModSecurity 开源 WAF3、阈值选型核心登录 / API 接口严格限流1-5r/s静态资源适度放宽外贸商城标准模式平衡拦截与访客体验4、海外站点特殊优化香港 CN 小带宽需收紧动态页面阈值搭配 CDN 分流静态素材从根源减少回源 CC 流量5、应急手段网站大面积 429 时临时开启 WAF 人机验证、收紧限流批量封禁攻击 IP 段快速恢复访问。