四层清洗 · 七层防护

把攻击拦在最省资源的那一层

单个二进制,站在你的网站前面。能在网卡驱动层丢掉的绝不进内核网络栈, 能被内核防火墙拦下的绝不进应用层——把算力留给真实用户。

攻击流量
正常访问
3万 rps
单核转发能力
77MB
满负载常驻内存
5
动态防御档位
1核 1G
最低运行配置
0依赖
单二进制交付
核心能力

从连接层到应用层的完整拦截链

每一层解决不同的问题,越靠前的层成本越低。

五级动态防御

从纯代理到纯白名单五个档位,可随时切换,也可在检测到持续攻击时自动升级、 攻击结束后自动回落。被打穿时一键进入保命模式,全力保障已验证的老用户。

智能流量分析

多维度、多时间窗口的频率计量,配合后端耗时加权。既能抓住瞬时洪水, 也能识别慢速滴灌,以及请求数不高却专打昂贵接口的 CC。

人机识别

不依赖 JavaScript 的被动分析——握手指纹与浏览器自称是否矛盾、 访问节奏是否过于规律。配合加载页主动验证,挡住自动化而让真人无感通过。

内核层处置

攻击 IP 写入内核防火墙与网卡驱动层黑名单,由内核直接丢包,不再消耗网关资源。 封禁时长随重犯次数递增,到期自动解封。

证书全自动

HTTPS 证书自动申请与续期,无需人工干预。支持 http、https 任意组合的代理形态, 也支持后端为自签名证书的场景。

轻量部署

单个二进制文件,无外部依赖、无需数据库。按机器内存自动选择资源档位, 1 核 1G 的小机器也能稳定运行。

五级防御

级别越高,对新访客越严格

平时用低档位不打扰任何人,被攻击时逐级收紧。点击查看每一级的实际行为。

分层拦截

同一个攻击包,拦得越早越便宜

这是整个产品的设计主线:把处置动作尽可能往前推。

网卡驱动层
XDP 黑名单丢包 已封禁的地址在包进入内核网络栈之前就被丢弃,攻击流量再大也不占用后续资源
成本最低
内核防火墙
nftables 规则 黑名单、UDP 端口策略、SYN 代答、回源保护,均在内核态完成
无用户态开销
七层检测
频率与行为分析 多窗口计量、人机识别、访客验证,判定为攻击即拒绝并可写回内核黑名单
微秒级判定
回源转发
正常流量 通过全部检测后转发给你的后端,可选静态微缓存吸收重复请求
仅此层触达后端
实测性能

在 2 核 1.6G 的机器上实测

压测客户端与网关各绑一核,互不抢占;后端 nginx 单独测得 4.9 万 rps 不构成瓶颈。 每项测 3 轮取中位数。

28,364rps
1 级 · 纯代理
28,504rps
2 级 · 完整检测
31,096rps
3 级 · 检测 + 封禁
23,150rps
全量拦截吞吐
72-77MB
常驻内存

两个诚实的说明

检测管线几乎不花钱。1、2、3 级的吞吐差异落在测量噪声之内, 说明多维频率计量与行为分析确实控制在了「查表加计数」的量级。

真正的瓶颈是 TLS 握手,不是检测。长连接复用时接近 3 万 rps, 而每请求新建连接只有约 2 千 rps,相差 15 倍。所以对付攻击的关键不是把七层做得多快, 而是让攻击流量在握手之前就被内核丢掉——这正是分层拦截的价值。

能力边界

本产品防护的是连接层与应用层攻击:SYN flood 资源耗尽、UDP 端口滥用、CC、爬虫、 扫描探测等。对于超出服务器入口带宽的容量型攻击,拥塞发生在上游链路, 任何主机侧软件都无法处理,需要配合运营商高防或 CDN。这是物理限制而非软件能力问题—— 产品提供的回源保护功能,正是为了在源站 IP 泄露后仍只接受 CDN 回源流量。

开始使用

三步接入

STEP 01

下载并配置

解压后修改配置文件里的域名与后端地址即可。

./wisdefend -c wisdefend.yaml
STEP 02

申请授权

在服务器上取机器指纹,发给我们签发许可,在控制台粘贴授权码即可生效。

./wisdefend -machine-id
STEP 03

开启防护

建议先用 1 级观察一段时间流量特征,再逐步提高级别。

defense: level: 3
下载最新版本 获取特征库