封禁ip有哪四种方式,这些方式之间有什么区别?
发布时间:2025-06-04 22:59:41作者:魏义齐阅读:()评论:
本文为博主原创文章,未经博主允许不得转载、摘编或利用其它方式使用本博客内容。
为什么说“四种方式”,因为从“用户→节点→源站”这个链路捋就是四种方式,分别是CDN端、服务器安全组、服务器防火墙和网站根目录文件(如IIS的web.config),本文就这四种方式的具体方法和区别展开阐述。
不管是哪种方式都得先搞清楚什么是B段和C段,详见文章:封禁ip的两种方法,搞清楚之后在哪封都简单。
一、CDN端。
从节点阻断ip,优点是被攻击资源在节点有缓存时流量不会回源,可减少服务器带宽消耗,防DDoS和CC效果突出。市面上CDN厂商有很多,但选择时一定要先试用看其缓存命中率怎么样,像CloudFlare在其默认缓存规则下缓存比例都能做到90%多,这也是很多网站都把境外线路开启CloudFlare加速的原因。国内因为管的严,攻击规模都不大,如果是境外攻击,就直接交给CloudFlare硬抗。
封禁方法就很简单了,CDN都有ip黑名单功能,写法基本都一样。
二、服务器安全组。
服务器安全组属于网络基础设施层,在安全组封禁的优点是流量到达服务器前被丢弃,可减轻服务器负载,因此也有防DDoS能力,只不过是基础型的。
封禁方法也很简单,服务器控制台找到安全组功能,写法与CDN端封禁无异,只是选择的参数要多一些。
三、服务器防火墙。
服务器防火墙属于操作系统内核网络层,流量到达服务器网卡后,由系统内核处理。特点是可精细化控制,比如基于IP、端口、协议、连接状态进行过滤。缺点是如果规则太多可能增加CPU负载。
封禁方法详见文章:如何封禁扫描器Censys的ip段和UA。
四、网站根目录文件。
网站根目录文件(如IIS的web.config)属于Web服务器应用层,在IIS处理HTTP请求时,根据URL或IP动态响应。特点是针对网站单独生效,不影响全局。缺点是规则复杂时会增加IIS负载,这也是为什么大部分网站选择安装Nginx反向代理环境部署证书的原因,因为Nginx的处理迸发能力高于IIS。
封禁方法见第二段内链文章。
个人认为最有效、最方便的就是在CDN端和服务器防火墙封禁,CDN端封禁在四种方式里是唯一同时拥有防DDoS和防CC效果的封禁。服务器安全组封禁得登录服务器控制台操作,麻烦不说,需要设置的参数太多还容易操作失误,封禁之后管理也麻烦。如果你确定某个ip段是恶意的,那它自然针对所有网站都有恶意,所以就没必要在网站端封,直接在服务器防火墙封针对所有网站生效。
上一篇:多吉云一年八个月使用体验下一篇:本次折腾最终章:502报错、节点无缓存时第一次访问图片、css和js不加载排查全流程及最终解决措施
原创不易,您的赞助就是博主更新的动力!

赞助请备注,8.88元及以上可在赞助光荣榜留下外链信息。
完全自托管的评论系统
-
东方星雨
-
deanhan
-
1264822519
-
aini3311
-
a1051020101
-
weiyiqi
- 微信内置浏览器如何清除缓存和加速打开网页(4517)
- 封禁ip的两种方法(4459)
- windows10系统下如何彻底卸载phpstudy(3239)
- 使用vpn时,使用百度云加速的网站不能访问的两种解决方法及注意事项(2928)
- 彻底解决win10文件夹右上角出现箭头的方法(2663)
- 前端工程师必须要看的五个个人技术博客(1967)
- 网站被莫名其妙植入广告怎么办(1584)
- 多吉云——网站需求一站式解决,附多吉云使用注意事项(1553)
- 站长必知:各搜索引擎的爬虫UA和禁止抓取的robots写法(1410)
- 网站被镜像怎么办(1372)
- 三天200多万次请求攻击,网站稳如老狗,放心才是好用的CDN(多吉云)(2025-06-15)
- 本次折腾最终章:502报错、节点无缓存时第一次访问图片、css和js不加载排查全流程及最终解决措施(2025-06-11)
- 封禁ip有哪四种方式,这些方式之间有什么区别?(2025-06-04)
- 多吉云一年八个月使用体验(2025-05-28)
- 14.152.91.0/24、183.60.225.0/24,这两个东莞的ip段到底是干嘛的?(2025-05-26)