频率阈值是CC防护最基础的判定手段。逻辑很简单:如果某个IP在单位时间内发起的请求数超过阈值,就判定为CC攻击并封禁。这套逻辑在早期的CC攻击场景下是有效的,但面对现代攻击手法时,它的缺陷暴露得非常明显——误封率居高不下。
误封的代价是直接的。一个被误封的正常用户,就是一次真实的业务损失。本文拆解频率阈值在三类场景下的失效逻辑,说明为什么单一维度判定无法兼顾拦截率和误封率。
一、共享IP场景:一个IP背后的千百个用户
频率阈值以IP为限流单位,这个假设本身就存在问题:一个IP不一定对应一个用户。
企业内网、校园网、运营商NAT出口,这些场景下大量用户共享同一个出口IP。当这些用户同时访问一个网站时,从网站的角度看,这个IP的请求频率非常高——可能每秒几十甚至上百次请求。频率阈值方案会判定该IP在进行CC攻击,直接封禁。被封禁的是那个IP,但受影响的是背后成百上千的正常用户。
更典型的场景是移动网络。移动运营商的NAT出口通常覆盖大量用户,一个出口IP背后可能有数万个终端。在业务高峰期,这个IP的请求频率必然很高。频率阈值方案在这种场景下几乎必然误封。
共享IP问题的根源在于:频率阈值把"网络标识"当成了"用户标识"。IP地址是网络层的标识,它对应的是一个网络出口,而不是一个用户。用IP来统计用户行为,在高共享场景下必然失效。
二、业务峰值场景:正常用户的突发访问被误判
频率阈值的第二个失效场景是业务峰值。业务本身存在访问峰值——秒杀活动、定时任务、开服瞬间、赛事直播。这些场景下正常用户的请求频率会短时间内大幅上升。
如果防护阈值是静态配置的,峰值期间的正常请求会被误判为CC攻击。例如,某电商平台的秒杀活动开始瞬间,大量用户同时刷新页面、提交订单。如果CC防护的阈值是按日常流量设定的,秒杀开始的瞬间就会触发大量误封,正常用户无法参与活动。
业务峰值问题的根源在于:频率阈值无法区分"正常的高频访问"和"恶意的CC攻击"。两者在频率维度上表现一致,但在行为特征上有本质差异。正常用户的请求路径有连贯性、时间间隔不均匀、指纹多样化;CC攻击的请求路径单一、时间间隔均匀、指纹统一。
三、慢速CC场景:降低阈值反而加剧误封
频率阈值的第三个失效场景是慢速CC。攻击者使用代理IP池,每个IP只发起少量请求,总请求量足以击溃服务器,但单IP频率完全在正常范围内。
面对慢速CC,传统方案的应对方式是降低频率阈值——把阈值从每秒100次降到每秒10次,试图捕捉那些"频率不高但仍然异常"的请求。但降低阈值是一把双刃剑:它在捕捉慢速CC的同时,也把大量正常用户的正常访问纳入了误封范围。
慢速CC问题的根源在于:频率阈值是一个"量"的指标,而慢速CC攻击的是"质"的漏洞。慢速CC不依赖高频率,而是依赖分布式和低速率的组合。频率阈值对"量"敏感,对"质"无感。
| 场景 | 失效原因 | 后果 |
|---|---|---|
| 共享IP | 把网络标识当成用户标识 | 一个IP背后的正常用户全部被误封 |
| 业务峰值 | 无法区分正常高频和恶意高频 | 峰值期间的正常请求被误判 |
| 慢速CC | 对"量"敏感,对"质"无感 | 降低阈值反而加剧误封 |
四、误封率为什么比拦截率更关键
在评估CC防护时,拦截率和误封率是两个核心指标。很多服务商只宣传拦截率,但对误封率避而不谈。对于业务连续性要求高的场景,误封率甚至比拦截率更关键。
拦截率不足的后果是攻击流量部分穿透,可能导致服务器负载上升、响应变慢,但业务仍然可用。误封率过高的后果是正常用户被挡在门外,业务直接中断。一个被误封的真实用户,就是一次真实的业务损失——可能是订单流失、用户投诉、品牌口碑下降。
对于游戏、电商、金融这类业务,误封率的影响尤为直接。游戏玩家被误封会掉线、匹配失败;电商用户被误封会错过秒杀、无法下单;金融用户被误封会无法登录、无法交易。这些场景下的误封率必须控制在极低水平,否则防护方案本身就成为了业务风险。
五、从频率阈值到行为分析
频率阈值的失效逻辑指向了一个结论:单一的频率维度不足以支撑CC防护的判定。 现代CC防护正在从频率阈值转向行为分析。
行为分析的核心思路是综合数十个维度做判断,而不是依赖单一频率。请求的时间间隔分布、TCP/IP指纹、TLS指纹、访问路径的连贯性、请求头的合理性,这些维度组合起来形成行为指纹。当某个请求的指纹显著偏离正常用户基线时,才判定为异常。
行为分析对误封率的降低体现在三个层面。第一,不再依赖单一维度,共享IP的用户虽然频率高,但行为特征与真实用户一致,不会被误封。第二,基线动态调整,业务峰值期间基线自动适应,不会把正常的高频请求误判为攻击。第三,可疑请求先验证再放行,通过JS挑战或Cookie验证区分真人和机器,而不是直接封禁。
坚果盾高防CDN的CC防护方案基于行为分析与指纹识别,正常访问无感知,误封率控制在极低水平。对于正常用户行为本身就存在高并发特征的业务,这种防护路线比频率阈值方案更具优势。
六、评估CC防护时的关键问题
评估高防CDN的CC防护能力时,以下问题可以用于对照。
第一,判定依据是什么。 是单一频率维度,还是多维行为特征。第二,共享IP如何处理。 是否有针对共享IP的独立处理逻辑,还是直接按IP频率封禁。第三,业务峰值如何处理。 基线是静态配置还是动态调整。第四,可疑请求如何处理。 是直接封禁,还是触发验证机制。第五,误封率是否可监控。 是否提供误封率的实时监控和告警。第六,是否有白名单机制。 内部调用、合作方、搜索引擎爬虫能否配置白名单。
七、结语
频率阈值是CC防护最基础的判定手段,也是误封的主要来源。在共享IP、业务峰值、慢速CC三类场景下,频率阈值的失效逻辑都非常明显。误封率是比拦截率更关键的指标——拦截率不足影响性能,误封率过高直接中断业务。从频率阈值转向行为分析,是CC防护的演进方向。评估时需要确认服务商的判定依据是多维行为特征还是单一频率,误封率是否可监控,可疑请求是否先验证再放行。这些细节,比“是否支持CC防护”这个简单的勾选项更能说明防护方案的实际水平。