CC 攻击日志
CC 攻击日志记录 OpenResty Edge 的 CC 防护规则触发情况,可用于确认异常来源、分析被攻击的 URI,并根据实际流量调整限流阈值和拒绝动作。建议在配置 CC 攻击防护 后同时启用该日志。
启用 CC 攻击日志
在 Edge Admin 中进入 全局配置 > 日志,找到 CC 攻击日志配置:

开启 启用 CC 日志,并根据业务流量配置以下参数:
- CC 日志限速:控制同一请求来源的日志记录频率。CC 攻击期间请求量通常很大,通过日志限速可以避免为每个请求写入日志。
- CC 防护统计过期时间:超过该时间没有新的攻击请求时,系统会将该请求来源的防护次数统计归零。防护次数也可以用于动态指标。
- CC 日志限速共享内存的大小:用于保存客户端地址或其他请求来源标识的共享内存容量。应根据来源数量和可用内存进行配置。
- 缓冲区:启用后,日志先写入缓冲区;缓冲区满或达到刷入时间间隔时,再写入日志文件。
- 刷入时间间隔:设置缓冲日志写入文件的最长等待时间。
日志限速过低可能产生大量重复日志并增加磁盘写入,过高则可能隐藏攻击频率变化。建议根据正常请求基线和攻击规模逐步调整。
查看 CC 攻击日志
配置并发布 CC 防护规则后,可以使用受控测试流量验证日志记录。以下示例将同一客户端的请求数限制为每分钟 1 个:

连续发送两个请求:
curl 'http://test.com'
curl 'http://test.com'
第二个请求触发拒绝动作,同时生成 CC 攻击日志。进入 应用 > CC 日志 查看记录:

使用日志调优防护规则
查看日志时,重点关注请求来源、目标 URI、触发频率和处置结果:
- 同一共享出口下出现大量正常用户时,可以组合 URI、Cookie 或其他可信标识,降低仅按客户端 IP 地址统计造成的误伤。
- 某个高成本 URI 持续被攻击时,可以缩小页面规则的生效范围,并为该 URI 设置独立阈值。
- 日志量持续过大时,可以提高 CC 日志限速或调整缓冲参数;不要仅为减少日志而放宽防护阈值。
- 规则调整后,应再次验证正常请求、触发限制以及限制解除后的行为,并确认日志能够反映这些状态变化。