活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      Web应用防火墙(独享版)

      Web应用防火墙(独享版)

        • 产品动态
        • 产品介绍
        • 产品定义
        • 内容安全检测
        • 产品规格
        • 相关概念
        • 功能特性
        • 产品优势
        • 应用场景
        • 个人数据保护机制
        • 用户权限
        • 与其他云服务的关系
        • 计费说明
        • 计费说明
        • 订购
        • 订购WAF独享引擎
        • 订购内容安全检测
        • 退订
        • 续订
        • 扩容
        • 快速入门
        • WAF操作指南
        • 申请WAF独享引擎
        • 网站业务梳理
        • 查看安全总览
        • 管理防护事件
        • 查看防护日志
        • 处理误报事件
        • 下载防护事件数据
        • 通过LTS记录WAF全量日志
        • 配置防护策略
        • 配置引导
        • 配置Web基础防护规则
        • 配置CC攻击防护规则
        • 配置精准访问防护规则
        • 创建引用表
        • 配置IP黑白名单规则
        • 配置地理位置访问控制规则
        • 配置网页防篡改规则
        • 配置网站反爬虫防护规则
        • 配置防敏感信息泄露规则
        • 配置全局白名单(原误报屏蔽)规则对误报进行忽略
        • 配置隐私屏蔽规则
        • 配置攻击惩罚标准封禁访问者指定时长
        • 网站设置
        • 网站接入WAF
        • 高级设置
        • 配置PCI DSS/3DS合规与TLS
        • 开启IPv6防护
        • 配置攻击惩罚的流量标识
        • 修改拦截返回页面
        • 开启Cookie安全属性
        • 基本信息维护
        • 查看基本信息
        • 切换工作模式
        • 更新证书
        • 修改服务器配置信息
        • 删除防护域名
        • WAF支持的端口
        • 策略管理
        • 添加防护策略
        • 添加策略适用的防护域名
        • (可选)批量添加防护规则
        • 高阶功能
        • 配置内容安全检测
        • 对象管理
        • 管理证书
        • 上传证书
        • 查看证书信息
        • 删除证书
        • 管理黑白名单IP地址组
        • 添加黑白名单IP地址组
        • 修改或删除黑白名单IP地址组
        • 系统管理
        • 管理独享引擎
        • 查看产品信息
        • 开启告警通知
        • 权限管理
        • WAF自定义策略
        • WAF权限及授权项
        • 监控与审计
        • 监控
        • WAF监控指标说明
        • 设置监控告警规则
        • 查看监控指标
        • 审计
        • 云审计服务支持的WAF操作列表
        • 查询审计事件
        • 最佳实践
        • Web漏洞防护最佳实践
        • Java Spring框架远程代码执行高危漏洞
        • 开源组件Fastjson远程代码执行漏洞
        • Apache Dubbo反序列化漏洞
        • Oracle WebLogic wls9-async反序列化远程命令执行漏洞
        • 开源组件Fastjson拒绝服务漏洞
        • CC攻击防御最佳实践
        • CC攻击防御最佳实践简介
        • 基于IP限速的配置
        • 基于Cookie字段的配置
        • 通过业务Cookie和HWWAFSESID联合配置限制恶意抢购、下载
        • Web基础防护功能最佳实践
        • 通过误报处理提升Web基础防护效果
        • 使用Postman工具模拟业务验证全局白名单(原误报屏蔽)规则
        • 源站安全配置最佳实践
        • 通过配置ECS/ELB访问控制策略保护源站安全
        • 独享引擎实例升级最佳实践
        • 常见问题
        • 产品咨询
        • 功能说明类
        • 攻击防护类
        • 漏洞检测类
        • 使用说明类
        • 业务请求类
        • 购买类
        • 内容安全检测
        • 计费类
        • 网站接入配置
        • 域名/端口类
        • 证书管理类
        • 业务中断排查
        • 如何排查404/502/504错误?
        • 域名/IP接入状态显示“未接入”,如何处理?
        • WAF误拦截了“非法请求”访问请求,如何处理?
        • 如何解决证书链不完整?
        • 如何解决HTTPS请求在部分手机访问异常?
        • 其他业务中断排查问题
        • IPv6防护
        • 防护规则配置
        • Web基础防护类
        • 精准访问规则类
        • CC攻击防护规则类
        • 网站反爬虫类
        • 其他类
        • 防护日志
        • 文档下载
        • 相关协议
        • 服务协议
        • 服务等级协议
          无相关产品

          本页目录

          帮助中心Web应用防火墙(独享版)配置防护策略配置网站反爬虫防护规则
          配置网站反爬虫防护规则
          更新时间 2024-09-04 17:40:49
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2024-09-04 17:40:49
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本节介绍如何配置网站反爬虫防护规则。

          前提条件

          已添加防护网站。

          约束条件

          • JS脚本反爬虫依赖浏览器的Cookie机制、JavaScript解析能力,如果客户端浏览器不支持Cookie,此功能无法使用,开启后会造成永远无法访问源站。

          • 如果您的业务接入了CDN服务,请谨慎使用JS脚本反爬虫。

            由于CDN缓存机制的影响,JS脚本反爬虫特性将无法达到预期效果,并且有可能造成页面访问异常。

          • 网站反爬虫“js挑战”和“js验证”的防护动作默认为“仅记录”,WAF不支持手动配置“js挑战”和“js验证”的防护动作。

          • WAF的JS脚本反爬虫功能只支持get请求,不支持post请求。

          JS脚本反爬虫检测机制

          开启JS脚本反爬虫后,当客户端发送请求时,WAF会返回一段JavaScript代码到客户端。

          • 如果客户端是正常浏览器访问,就可以触发这段JavaScript代码再发送一次请求到WAF,即WAF完成js验证,并将该请求转发给源站。
          • 如果客户端是爬虫访问,就无法触发这段JavaScript代码再发送一次请求到WAF,即WAF无法完成js验证。
          • 如果客户端爬虫伪造了WAF的认证请求,发送到WAF时,WAF将拦截该请求,js验证失败。

          通过统计“js挑战”和“js验证”,就可以汇总出JS脚本反爬虫防御的请求次数。

          说明

          “js挑战”和“js验证”的防护动作为仅记录,WAF不支持配置“js挑战”和“js验证”的防护动作。

          操作步骤

          1. 登录管理控制台。

          2. 单击管理控制台右上角的111.png,选择区域。

          3. 单击页面左上方的222.png,选择“安全 > Web应用防火墙(独享版)”。

          4. 在左侧导航树中,选择“防护策略”,进入“防护策略”页面。

          5. 单击目标策略名称,进入目标策略的防护配置页面。

          6. 在“网站反爬虫”配置框中,用户可根据自己的需要更改网站反爬虫的“状态”,单击“BOT设置”,进入网站反爬虫规则配置页面。

            image.png

          7. 选择“特征反爬虫”页签,根据您的业务场景,开启合适的防护功能。

            特征反爬虫规则提供了两种防护动作:

            • 拦截:发现攻击行为后立即阻断并记录。

              注意

              开启拦截后,可能会有以下影响:

              • 拦截搜索引擎请求,可能影响网站的搜索引擎优化。

              • 拦截脚本工具,可能会影响部分APP访问(部分APP的User-Agent未做修改,会匹配脚本工具类爬虫规则)。

            • 仅记录:默认防护动作,发现攻击行为后只记录不阻断攻击。

            默认开启“扫描器”防护检测,用户可根据业务需要,配置防护动作并开启其他需要防护的检测类型。
            image.png

            特征反爬虫检测项说明:

            检测项说明功能说明
            搜索引擎搜索引擎执行页面内容爬取任务,如Googlebot、Baiduspider。

            开启后,WAF将检测并阻断搜索引擎爬虫。

            说明

            如果不开启“搜索引擎”,WAF针对谷歌和百度爬虫不会拦截。

            扫描器执行漏洞扫描、病毒扫描等Web扫描任务,如OpenVAS、Nmap。开启后,WAF将检测并阻断扫描器爬虫。
            脚本工具用于执行自动化任务、程序脚本等,如httpclient、okhttp、python程序等。开启后,WAF将检测并阻断执行自动化任务、程序脚本等。
            说明

            如果您的应用程序中使用了httpclient、okhttp、python程序等脚本工具,建议您关闭“脚本工具”,否则,WAF会将使用了httpclient、okhttp、python程序等脚本工具当成恶意爬虫,拦截该应用程序。

            其他爬虫各类用途的爬虫程序,如站点监控、访问代理、网页分析等。
            说明

            “访问代理”是指当网站接入WAF后,为避免爬虫被WAF拦截,爬虫者使用大量IP代理实现爬虫的一种技术手段。

            开启后,WAF将检测并阻断各类用途的爬虫程序。
          8. 选择“JS脚本反爬虫”页签,用户可根据业务需求更改JS脚本反爬虫的“状态”。

            默认关闭JS脚本反爬虫,单击image.png,在弹出的“警告”提示框中,单击“确定”,开启JS脚本反爬虫image.png。

            说明
            • JS脚本反爬虫依赖浏览器的Cookie机制、JavaScript解析能力,如果客户端浏览器不支持Cookie,此功能无法使用。

            • 如果您的业务接入了CDN服务,请谨慎使用JS脚本反爬虫。由于CDN缓存机制的影响,JS脚本反爬虫特性将无法达到预期效果,并且有可能造成页面访问异常。

          9. 根据业务配置JS脚本反爬虫规则。

            JS脚本反爬虫规则提供了“防护所有请求”和“防护指定请求”两种防护动作。

            • 除了指定路径以外,防护其他所有路径:“防护模式”选择“防护所有请求”,单击“添加排除请求规则”,配置防护路径后,单击“确认”。

              image.png

            • 只防护指定路径时:“防护模式”选择“防护指定请求”,单击“添加请求规则”,配置防护路径后,单击“确认”。

              image.png

            JS脚本反爬虫防护规则参数说明:

            参数参数说明示例
            规则名称自定义规则名称。wafjs
            路径设置JS脚本反爬虫的URL链接中的路径(不包含域名)。
            URL用来定义网页的地址。基本的URL格式如下:
            协议名://域名或IP地址[:端口号]/[路径名/…/文件名]。
            例如,URL为“http://www.example.com/admin”,则“路径”设置为“/admin”。
            说明
            • 该路径不支持正则。

            • 路径里不能含有连续的多条斜线的配置,如“///admin”,WAF引擎会将“///”转为“/”。

            /admin
            逻辑在“逻辑”下拉列表中选择需要的逻辑关系。包含
            规则描述规则备注信息。-

          相关操作

          • 规则添加成功后,默认的“规则状态”为“已开启”,若您暂时不想使该规则生效,可在目标规则所在行的“操作”列,单击“关闭”。
          • 若需要修改添加的JS脚本反爬虫规则,可单击待修改的路径规则所在行的“修改”,修改该规则。
          • 若需要删除添加的JS脚本反爬虫规则时,可单击待删除的路径规则所在行的“删除”,删除该规则。

          配置示例-仅记录脚本工具爬虫

          假如防护域名“www.example.com”已接入WAF,您可以参照以下操作步骤验证反爬虫防护效果。

          1. 执行JS脚本工具,爬取网页内容。

          2. 在“特征反爬虫”页签,开启“脚本工具”,“防护动作”设置为“仅记录”(WAF检测为攻击行为后,只记录不阻断)。

            image.png

          3. 开启网站反爬虫。

            image.png

          4. 在左侧导航树中,单击“防护事件”,进入“防护事件”页面,您可以查看该防护事件。

          配置示例-搜索引擎

          放行百度或者谷歌的搜索引擎,同时拦截百度的POST请求。

          1. 参照配置网站反爬虫防护规则将“搜索引擎”设置为放行,即将“搜索引擎”的“状态”设置为image.png。

          2. 参照配置精准访问防护规则定制化防护策略配置如下图的规则。

            image.png

          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  配置网页防篡改规则
          下一篇 :  配置防敏感信息泄露规则
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明