单个二进制,站在你的网站前面。能在网卡驱动层丢掉的绝不进内核网络栈, 能被内核防火墙拦下的绝不进应用层——把算力留给真实用户。
每一层解决不同的问题,越靠前的层成本越低。
从纯代理到纯白名单五个档位,可随时切换,也可在检测到持续攻击时自动升级、 攻击结束后自动回落。被打穿时一键进入保命模式,全力保障已验证的老用户。
多维度、多时间窗口的频率计量,配合后端耗时加权。既能抓住瞬时洪水, 也能识别慢速滴灌,以及请求数不高却专打昂贵接口的 CC。
不依赖 JavaScript 的被动分析——握手指纹与浏览器自称是否矛盾、 访问节奏是否过于规律。配合加载页主动验证,挡住自动化而让真人无感通过。
攻击 IP 写入内核防火墙与网卡驱动层黑名单,由内核直接丢包,不再消耗网关资源。 封禁时长随重犯次数递增,到期自动解封。
HTTPS 证书自动申请与续期,无需人工干预。支持 http、https 任意组合的代理形态, 也支持后端为自签名证书的场景。
单个二进制文件,无外部依赖、无需数据库。按机器内存自动选择资源档位, 1 核 1G 的小机器也能稳定运行。
平时用低档位不打扰任何人,被攻击时逐级收紧。点击查看每一级的实际行为。
这是整个产品的设计主线:把处置动作尽可能往前推。
压测客户端与网关各绑一核,互不抢占;后端 nginx 单独测得 4.9 万 rps 不构成瓶颈。 每项测 3 轮取中位数。
检测管线几乎不花钱。1、2、3 级的吞吐差异落在测量噪声之内,
说明多维频率计量与行为分析确实控制在了「查表加计数」的量级。
真正的瓶颈是 TLS 握手,不是检测。长连接复用时接近 3 万 rps,
而每请求新建连接只有约 2 千 rps,相差 15 倍。所以对付攻击的关键不是把七层做得多快,
而是让攻击流量在握手之前就被内核丢掉——这正是分层拦截的价值。
本产品防护的是连接层与应用层攻击:SYN flood 资源耗尽、UDP 端口滥用、CC、爬虫、 扫描探测等。对于超出服务器入口带宽的容量型攻击,拥塞发生在上游链路, 任何主机侧软件都无法处理,需要配合运营商高防或 CDN。这是物理限制而非软件能力问题—— 产品提供的回源保护功能,正是为了在源站 IP 泄露后仍只接受 CDN 回源流量。