# Web 防护（七层与 WAF）

> 借助站点前的反向代理，阻止 HTTP 洪水、撞库以及 OWASP Top 10 攻击。

Source: https://docs.avenlith.com/zh/web-protection  
Category: DDoS 防护  
Last updated: 2026-09-22

## 启用 Web 防护

```bash
avenlith shield web create --domain shop.example.com --origin 203.0.113.24
avenlith shield web rule add shop.example.com --path "/login" --rate 20/min --action challenge
avenlith shield web rule add shop.example.com --country RU,TR,DE --action allow
avenlith shield web mode shop.example.com --under-attack on
```

将域名 DNS 指向控制台显示的地址。Avenlith 负责 TLS 终止，逐一检查请求，并将干净流量转发至源站。

## 规则

- 按路径、IP、国家或请求头设置 **速率限制**
- **质询**——用无感知的 JavaScript 工作量证明代替验证码
- 针对 SQL 注入、XSS、路径遍历和已知 CVE 的 **托管 WAF 规则**
- 1–99 的 **机器人评分**，区分真人、良性爬虫与采集器

## 遭受攻击模式

发生大规模 HTTP 洪水时，该模式会对每位新访客进行 5 秒质询。持有有效 Cookie 的回访用户不受影响。

> **Warning:** > 请将源站防火墙限制为仅允许 Avenlith 代理网段访问。攻击者一旦获知源站 IP，即可绕过 Web 防护。
