Skip to content

第7章 网站安全防护

本章介绍

网络安全是互联网基础设施的重要一环。本章将学习如何使用 Cloudflare 的 DDoS 防护、WAF(Web 应用防火墙)、Bot 管理等功能保护你的网站。

学习目标

  • 理解 DDoS 攻击原理和防护
  • 掌握 WAF 规则配置
  • 学会使用 Bot 管理
  • 了解 Rate Limiting 限流

核心知识

DDoS 防护

Cloudflare 自动提供 L3/L4 和 L7 DDoS 防护,免费套餐即可抵御大多数攻击。

WAF 规则

WAF(Web 应用防火墙)可检测和拦截 SQL 注入、XSS、文件包含等 Web 攻击。

安全级别

  • Essentially Off:基本关闭
  • Low:低
  • Medium:中(推荐)
  • High:高
  • I'm Under Attack:攻击模式

架构图

此处将放置 WAF 工作流程图和安全防护层级图。

实战操作

配置 WAF 规则

  1. 进入 Security > WAF
  2. 配置托管规则
  3. 创建自定义规则
  4. 设置 IP 访问规则

实验任务

  • [ ] 启用 WAF 托管规则
  • [ ] 创建一条 IP 阻止规则
  • [ ] 配置 Rate Limiting 规则
  • [ ] 查看安全事件日志

常见问题

Q: WAF 会误拦正常用户吗? A: 有可能。可以通过白名单规则放行特定 IP 或路径。

Q: 免费套餐的 DDoS 防护够用吗? A: 对于个人和小企业网站,免费套餐的防护能力已经非常强大。

本章总结

安全防护配置完成后,你的网站具备了企业级安全能力。下一章将学习 Zero Trust 零信任网络。