不能靠封几个ip应付cc攻击,必须用nginx限流(rate=10r/s)作第一道防线,配合map识别异常ua/无cookie请求,并用fail2ban基于日志自动封禁高频恶意ip。

Linux 服务器遭遇 CC 攻击,不能靠“封几个 IP”应付了事。真实攻击多来自代理池、肉鸡或模拟浏览器的脚本,IP 变化快、UA 合法、请求看似正常——硬封静态 IP 效果极差,还容易误伤 NAT 用户(比如整个公司共用一个出口 IP)。
第一道防线:Nginx 原生限流(必须配)
这是最轻量、最早期生效的防御手段,在请求解析完 header 后、进入 location 前就触发,不消耗后端资源。
- 在 http 块定义限流区域:
limit_req_zone $binary_remote_addr zone=cc_limit:10m rate=10r/s;
用$binary_remote_addr(非$remote_addr)更省内存、兼容 IPv6 - 在 server 或 location 块中启用:
limit_req zone=cc_limit burst=5 nodelay;
允许突发 5 个请求,超限直接返回 503,不排队 - 对登录、提交等敏感接口(如
/api/login),单独设更严策略:rate=2r/s burst=1
增强识别:用 map 区分可疑行为
纯按 IP 限流不够智能。可通过 map 提取请求特征,动态标记高危流量再限流。
宝塔Linux面板11.8.1为官网当前正式版,新增AI建站能力并经过宝塔网站工程师深度调教,开放自定义AI功能API,同时对WAF进行界面重构和深度优化,提升拦截能力与运维效率。
- 例如,屏蔽缺失 Cookie 或 UA 异常的请求:
map $http_user_agent $is_bad_ua { ~*(python-requests|headlesschrome|selenium) 1; default 0; }map $http_cookie $no_cookie { "" 1; default 0; } - 组合条件后,在限流指令中引用:
limit_req zone=cc_limit burst=2 nodelay if=$is_bad_ua;
(注意:Nginx 1.13.6+ 才支持if=参数)
自动封禁:fail2ban + firewalld/iptables
限流是“减速”,封禁是“断连”。让 fail2ban 实时分析 Nginx 日志,把高频恶意请求 IP 交给防火墙拉黑。
- 安装并启用:
yum install epel-release fail2ban -ysystemctl enable --now fail2ban - 新建
/etc/fail2ban/jail.local,添加规则:[nginx-cc]enabled = truefilter = nginx-cclogpath = /www/wwwlogs/*.logmaxretry = 30findtime = 60bantime = 3600action = firewallcmd-rich-rules[name=%(__name__)s, port="http,https", protocol="tcp"] - 自定义 filter(
/etc/fail2ban/filter.d/nginx-cc.conf)匹配日志中的高频路径或状态码:failregex = ^<host>.*"(GET|POST).*\/wp-login\.php.* 200</host>
宝塔用户快捷方案
如果你用宝塔面板,无需手动编译配置,可快速启用两层防护:
- WAF 内置 CC 防护:要求 Nginx ≥ 1.12;进入「网站」→「设置」→「防火墙」→ 开启「CC 防护」,建议设为「10 秒内请求超 30 次即拦截」
-
网站级流量限制:同一页面 →「流量限制」→ 启用,并设:
• 并发限制:80–120(视服务器配置)
• 单 IP 限制:5–8
• 流量限制:512KB/请求(防大包刷) - 若面板已卡死无法登录,用 SSH 临时封 80/443 端口保底:
iptables -I INPUT -p tcp --dport 80 -j DROP
配置完再放行:iptables -D INPUT -p tcp --dport 80 -j DROP










