CC 攻擊日誌
CC 攻擊日誌記錄 OpenResty Edge 的 CC 防護規則觸發情況,可用於確認異常來源、分析被攻擊的 URI,並根據實際流量調整限流閾值和拒絕動作。建議在配置 CC 攻擊防護 後同時啟用該日誌。
啟用 CC 攻擊日誌
在 Edge Admin 中進入 全域性配置 > 日誌,找到 CC 攻擊日誌配置:

開啟 啟用 CC 日誌,並根據業務流量配置以下引數:
- CC 日誌限速:控制同一請求來源的日誌記錄頻率。CC 攻擊期間請求量通常很大,透過日誌限速可以避免為每個請求寫入日誌。
- CC 防護統計過期時間:超過該時間沒有新的攻擊請求時,系統會將該請求來源的防護次數統計歸零。防護次數也可以用於動態指標。
- CC 日誌限速共享記憶體的大小:用於儲存客戶端地址或其他請求來源標識的共享記憶體容量。應根據來源數量和可用記憶體進行配置。
- 緩衝區:啟用後,日誌先寫入緩衝區;緩衝區滿或達到刷入時間間隔時,再寫入日誌檔案。
- 刷入時間間隔:設定緩衝日誌寫入檔案的最長等待時間。
日誌限速過低可能產生大量重複日誌並增加磁碟寫入,過高則可能隱藏攻擊頻率變化。建議根據正常請求基線和攻擊規模逐步調整。
檢視 CC 攻擊日誌
配置併發布 CC 防護規則後,可以使用受控測試流量驗證日誌記錄。以下示例將同一客戶端的請求數限制為每分鐘 1 個:

連續傳送兩個請求:
curl 'http://test.com'
curl 'http://test.com'
第二個請求觸發拒絕動作,同時生成 CC 攻擊日誌。進入 應用 > CC 日誌 檢視記錄:

使用日誌調優防護規則
檢視日誌時,重點關注請求來源、目標 URI、觸發頻率和處置結果:
- 同一共享出口下出現大量正常使用者時,可以組合 URI、Cookie 或其他可信標識,降低僅按客戶端 IP 地址統計造成的誤傷。
- 某個高成本 URI 持續被攻擊時,可以縮小頁面規則的生效範圍,併為該 URI 設定獨立閾值。
- 日誌量持續過大時,可以提高 CC 日誌限速或調整緩衝引數;不要僅為減少日誌而放寬防護閾值。
- 規則調整後,應再次驗證正常請求、觸發限制以及限制解除後的行為,並確認日誌能夠反映這些狀態變化。