秒杀活动上线前,运维一般会把防护开到最高档,觉得这样万无一失。结果活动一开始,页面加载转圈,下单接口超时,用户骂声一片。攻击流量可能并不大,但正常请求瞬间冲高,加上刷子脚本混在里面,源站照样被打穿。问题不在防护峰值,在流量结构。
秒杀流量的特点是瞬时、集中、高度重复。活动开始那一秒,几万人同时刷新同一个页面,请求全部打向同一个URL。如果这个页面没有缓存,所有请求都要回源,源站瞬间被压垮。高防CDN在这种场景下的第一件事不是防攻击,是扛住正常流量的洪峰。做法是活动前对活动页和商品详情页做缓存预热,把内容提前推到边缘节点,活动开始时用户请求直接命中缓存,不回源。静态资源(图片、倒计时脚本、样式)本来就走缓存,真正需要处理的是动态接口——下单、库存查询、优惠券领取。
动态接口没法缓存,但可以限流。高防CDN在边缘层对动态请求做速率控制,按IP、按会话、按接口维度设置阈值。正常用户一秒点一次下单,刷子脚本可能一秒发几十次。阈值卡在两者之间,就能滤掉大部分脚本请求,同时不影响真人操作。限流不是简单封IP,是按行为模式判断——同一个会话在极短时间内重复请求同一接口,或者请求间隔完全规律,这些特征比单纯看QPS更准。
防刷的关键在识别真人还是脚本。秒杀场景下,真人会加载页面、浏览商品、点击按钮,请求之间有自然的间隔和顺序;脚本通常直接请求下单接口,跳过页面加载和商品浏览,请求头也可能缺失浏览器特征。高防CDN的行为识别层就是抓这些差异。误判的代价很高——把真人当脚本拦了,用户抢不到货直接流失;把脚本放过去,库存被刷空,正常用户更抢不到。误封率控制在0.1%以下,意味着每1000个正常用户里误伤不到1个,这个精度在秒杀场景下才够用。
源站保护是最后一道。即使边缘层挡住了大部分异常请求,仍有部分动态请求要回源。回源链路上如果没做限制,攻击者可以绕过CDN直接打源站。配置回源鉴权、源站防火墙只放行CDN节点IP段,能确保清洗后的流量才被允许回源。高防CDN在活动场景下的配置入口集中在面板的“流量管理”和“安全策略”两块,缓存预热、限流阈值、行为识别规则都可以按活动时间预设,到点自动生效,不需要人工盯着切换。
活动前该做的几项检查
缓存预热是否覆盖了活动主页面和核心商品页;动态接口的限流阈值是否按历史峰值留了余量;行为识别规则是否针对秒杀场景调过灵敏度;回源鉴权和源站白名单是否配置到位;面板的实时流量和拦截数据是否能在活动期间持续观察。这几项在活动前跑一遍,比活动开始后临时加防护有效得多。
价格参考
坚果盾高防CDN标准版100元/月起,含无限DDoS防护、无限CC防护、2个接入域名、30G月流量、500每秒请求数;企业版500元/月,全功能版1500元/月。秒杀、大促这类短期高并发场景,标准版的防护和缓存能力已经能覆盖,重点是提前把配置做对。
活动保障不是攻击来了才开防护,是流量还没来就把缓存、限流、识别规则准备好。秒杀拼的是谁的系统在那一秒不崩,配置到位的CDN,能让源站只处理真正需要处理的那部分请求。