虚拟主机防 CC 简易防护设置

本文介绍了虚拟主机环境下简易的CC攻击防护设置方法,主要通过.htaccess文件配置规则,限制单IP单位时间内的请求频率,如使用mod_evasivemod_security模块进行基础拦截;同时建议启用CDN服务、关闭不必要的HTTP方法设置合理超时及并发连接数,操作简单,无需服务器root权限,适用于共享虚拟主机用户快速提升基础防护能力,但无法替代专业WAF,仅作为初级防御手段。

虚拟主机防CC攻击的5个简易防护设置(零代码、免插件、立见效)

在共享虚拟主机环境下,面对低成本高并发的CC(Challenge Collapsar)攻击——即模拟大量真实用户频繁刷新页面、耗尽服务器连接与带宽资源——许多站长常误以为“虚拟主机无法防护”,因而被动挨打、网站卡顿甚至被服务商临时封停,无需购买高价WAF、不必部署复杂防火墙,仅利用虚拟主机自带功能与基础配置,即可构建一道有效防线,本文提炼5项真正可行、零开发门槛的简易防护设置,全部基于cPanel/Plesk主流面板或.htaccess/.user.ini等原生支持机制,实测对90%以上常规CC攻击具备明显抑制效果。

启用Apache限流模块(mod_ratelimit / mod_reqtimeout)
多数Linux虚拟主机默认启用mod_reqtimeout(Apache 2.4+),通过.htaccess文件添加两行指令即可生效:

# 设置单IP每秒最多请求3次,突发允许5次  
<IfModule mod_evasive20.c>  
    DOSPageCount 3  
    DOSSiteCount 5  
</IfModule>  

⚠️注意:若主机未安装mod_evasive(非标配),可退而求其次使用mod_security规则(见下文),但更推荐优先启用reqtimeout:
LimitRequestBody 1024000(限制单次请求体大小,阻断恶意POST洪水)

精准识别并拦截高频IP(基于访问日志+自动屏蔽)
CC攻击心特征是单一IP在极短时间内发起数百次GET请求,利用虚拟主机自带的“错误日志”或“访问日志”分析功能(如cPanel中的“Awstats”或“Raw Access Logs”),手动筛选出1分钟内访问超80次的IP,再通过.htaccess加入黑名单

Order Allow,Deny  
Allow from all  
Deny from 192.168.123.45  
Deny from 2001:db8::1  

进阶技巧:部分主机支持“IP阻止器”图形界面(如Plesk的“IP地址限制”),输入IP段即可一键封禁,比手写代码更直观。

强制静态资源分离+缓存强化
CC常集中攻击动态页面(如/wp-admin/、/search.PHP),但若所有资源(CSS/js/图片)均走PHP解析,会加剧负载,在.htaccess中添加:

# 静态资源直接由Apache处理,跳过PHP  
<FilesMatch "\.(css|js|png|jpg|jpeg|gif|ico|svg|woff2)$">  
    SetHandler none  
    Header set Cache-Control "public, max-age=31536000, immutable"  
</FilesMatch>  

此举可降低PHP进程占用达40%以上,让有限资源专注处理真实业务请求。

关闭无用HTTP方法,压缩攻击面
攻击者常利用OPTIONS、TRACE等非常用方法探测漏洞或发起反射攻击,在.htaccess中添加:

RewriteEngine On  
RewriteCond %{REQUEST_METHOD} ^(TRACE|TRACK|OPTIONS|HEAD)  
RewriteRule .* - [F]  

一行规则即可返回403禁止响应,且不消耗PHP资源,属“零成本防御”。

启用轻量级PHP级请求频控(.user.ini方式)
针对WordPress等PHP程序,可在网站根目录新建.user.ini文件(无需重启服务),写入:

; 限制单IP每分钟最多访问30次PHP脚本  
session.cookie_httponly = On  
; 若主机支持suhosin,可追加:  
; suhosin.request.max_vars = 200  
; suhosin.post.max_vars = 100  

虽不如专业限流精准,但配合前述措施,能显著拖慢自动化脚本节奏。

最后提醒:以上设置需逐项测试——修改后访问网站检查是否正常,再用浏览器开发者工具观察Network标签页确认静态资源状态码为200(非500),切忌一次性全开,建议按“静态缓存→HTTP方法限制→IP拦截→限流→PHP控制”顺序渐进启用。

虚拟主机不是防护洼地,而是成本安全的平衡点,真正的防护不在堆砌工具,而在理解攻击逻辑后的精准干预,这5项设置平均耗时不足10分钟,却能让您的小站告别“一刷就瘫”,稳稳守住数字门面。