cf的Security level可以自动block恶意asn 但打开后有什么坏处吗

ele 2026-06-27 00:48 1

就是I'm under attack mode: enabled



起因是看events 被荷兰知名的垃圾asn刷了上百页日志的R2 10秒30次他刷了4个多小时

而cf的免费版不能设置block 10秒以上的时间 太坑了



请教大佬们怎么防

--更新--

把这个规则放在first-block。这其实有点重复,因为设置了上面的‘被攻击状态’后,[Cloudflare 内部拥有全球最庞大的动态 IP 和 ASN 威胁情报库(Threat Score)。调高安全级别后,Cloudflare 会根据自己的黑名单库,自动向那些信誉不佳的 IP 发送人机验证(Managed Challenge),这就变相替你利用了官方的“恶意 ASN 列表”。]


等看看日志再评估。


(ip.geoip.asnum in {48090 206446 215240 215208 30823 51852 14061 45899 57043 14576 212238})

(防弹主机与恶意扫描重灾区背景)这条规则里包含的重点恶劣 ASN 背景介绍:


48090 (Techoff Srv Limited / Techzone): 就是你这次抓到的正犯,主要分布在荷兰和欧洲,各大社区一致公认的暴力破解、端口扫描和 R2/S3 存储桶恶意扫荡者。


206446 (AEZA GROUP LIMITED): 臭名昭著的俄罗斯防弹主机商,对任何滥用投诉(DMCA/Scan)基本完全无视,常年被黑客用来托管僵尸网络控制端、恶意扫描脚本。


215240 / 215208 (Baxet LTD): 也是欧洲地区报告率极高的恶意数据中心,绝大多数流量都是自动化碰撞和爬虫。


30823 (Combahton IT / Offshore): 著名的“离岸/防弹”机房,专门为那些不想暴露身份的恶意流量提供庇护。


51852 (Private Layer INC): 位于瑞士/巴拿马的隐私机房,由于匿名性高,常年被滥用来做恶意的网络并发扫描。


14061 (DigitalOcean) & 45899 (VNXCLOUD): 里面包含了一些极廉价、极易被黑客用黑卡/垃圾邮箱大量薅羊毛开出来的云服务器网段(主要充当扫描跳板)。


57043 / 14576 / 212238 (Hostkey / Stark Industries): 近年来在网络安全报告中,针对 Web 漏洞扫描(WAF 命中率极高)非常活跃的几个海外小众机房。


--自答-- 不建议长期开启UAM

有Cloudflare 安全机制冲突问题。

简单来说,“Under Attack Mode”(下文简称 UAM)的优先级极高,它会绕过几乎所有的自定义 WAF 规则(包括你的 Auth Token 鉴权),直接对所有请求实施强制验证。

为什么会出现这种情况?


优先级压制: 当你开启“Under Attack Mode”时,Cloudflare 的核心防御逻辑会切换到“全局拦截”状态。此时,Cloudflare 的目的是默认拦截一切流量,只放行那些能通过 JavaScript 挑战(Managed Challenge)的请求。


自定义规则失效: 你的自定义规则(检查 Auth Token)属于 WAF 层面,但在 UAM 激活时,Cloudflare 的安全引擎会在 WAF 处理之前就截断流量。你的探针程序(Komari)作为一个后端脚本,通常不具备处理复杂 JavaScript 渲染挑战的能力,因此被拦截。


Managed Challenge 的本质: 这是 Cloudflare 的一种主动防御手段。它发现请求环境可疑(或全局处于防御状态),要求客户端必须执行一段 JS 并带回正确的 Token。Komari 探针通常是通过静态 Header 发送 Auth Token,它无法完成这种动态的浏览器级质询。

最新回复 (1)
  • lotfree 06-27 00:50
    1楼

    刷R2无所谓的吧, 反正无限流量

* 帖子来源NodeSeek
返回