网站天天被打,Cloudflare 之外你还能做什么

2026-09-27 21:33 1003 次浏览

Cloudflare 的免费套餐,是很多站长给网站上的第一道锁。域名接进去,DNS 一改,后台扫描日志确实安静了不少。问题出在有人盯上你的那天:攻击流量不冲着 Cloudflare 去,而是直接打你的源站 IP,那时候面板上的防护开关一个都帮不上忙。

这篇文章想解决的就是这件事——套了 CDN 之后,源站怎么继续藏、被打穿之后往哪挪、WAF 规则该从哪几条写起。三步走完,一个中小站点的常见攻击面基本能压住。

第一步不是加规则,是把真实 IP 藏回去

我见过太多站,Cloudflare 开了,源站 IP 却还挂在公网上,历史 DNS 记录一查就出来。攻击者拿这个 IP 直接打 443,CDN 那一层形同虚设。

要做的第一件事是换 IP,不是加规则。具体动作不复杂:

  • 源站换一个新 IP,旧 IP 直接弃用,别做跳转
  • DNS 记录切成灰云(仅 DNS),或者干脆不解析到主域名
  • 查一遍证书透明度日志、历史解析记录,确认旧 IP 不再暴露
  • 源站防火墙只放行 Cloudflare 的回源段,其他 IP 一律拒绝

这几步做完,攻击者再想直接打到源站,成本就高多了。代价是回源链路变复杂,出问题时排查会慢一点——但比源站被打穿强。

如果站点本身流量就不小,或者业务对延迟敏感,更省事的做法是直接上高防机房,让防护和源站在同一层。西雅图那台 美国西雅图高防服务器38 是 E5-2698v4 双路、64G 内存、100M 带宽,月付 $479,适合把源站整体挪过去、省掉回源配置这一类麻烦。

WAF 规则别贪多,先堵住三类高频打法

Cloudflare 的免费 WAF 规则集很全,但全开之后误杀率也高,尤其是表单和后台接口。按我的经验,先手动拦三类就够用:SQL 注入特征串、路径遍历的 ../ 变体、以及高频访问 /wp-login.php 或 /admin 的 IP。

登录接口单独加一条速率限制——同一 IP 每分钟超过 10 次就挑战或拦。这条规则拦掉的是撞库,不是正常用户。

后台路径能改就改,别用默认的。这一条不花钱,效果比多买一档防护明显。改完之后记得把旧的默认路径返回 404,别做 301 跳转,跳转等于告诉扫描器新地址在哪。

真正难缠的是流量型攻击。Cloudflare 免费版对超大流量的清洗能力有限,攻击峰值一旦超过你源站带宽,页面照样打不开。这时候要么升级套餐,要么把源站搬到带清洗能力的机房里,两条路选一条。

防御档位怎么挑:60G 够不够,什么时候上 100G

这是最容易被销售话术带偏的一步。60G、100G、200G 这些数字指的是清洗中心能扛住的攻击峰值,不是你能买到的“安全感”。

判断方法很直接:看你源站出口带宽。攻击流量只要超过出口带宽,哪怕清洗中心扛得住,链路也会先堵死。100M 出口的机器,遇到持续几十 G 的攻击,清洗做得再好,回源这一段也是瓶颈。

所以档位的选择顺序是:先看出口带宽,再看防护峰值。100M 出口配 60G 防护,是多数中小站的合理组合;业务本身跑视频或大文件下载,出口得上 G 口,防护档位跟着往上走。

预算有限的时候,我会优先把钱花在隐藏源站和换高防机房上,而不是堆防护数字。源站藏好了,攻击者找不到目标,60G 和 200G 的差距就没那么大。

站点被打过、又不想自己维护回源配置的,美国洛杉矶高防服务器49 是 Platinum-8168 双路、64G、100M 带宽,月付 $919,清洗和源站一体,省掉一层 CDN 回源调优。

按预算排一个落地顺序

预算紧的,先做零成本那几件:换源站 IP、收紧防火墙放行、改后台路径、加登录限速。这四件事做完,能挡掉绝大多数自动化扫描和撞库。

预算中等,加一层付费 WAF 或把源站挪进高防机房,防护档位按出口带宽来配,100M 出口对应 60G 防护是常见起点。

被打过、或者业务不能停的,直接上高防独立服务器,防御和源站同机房,少一层回源就少一个故障点。这类方案月付大致在几百美元区间,具体看带宽和防护档位。

纯静态展示站、日访问几百 IP 的,前面那些高防配置用不上,把 Cloudflare 免费版接好、源站 IP 藏住就够。别为用不上的防护能力买单。