数日前、この小さなブログはグループ内のある大物に目を付けられ、攻撃を受け続けていました。CDNを有効にしていたため、相手は私のオリジンサーバーのIPを取得できず、代わりに私のサイトに大規模なCC攻撃を仕掛けてきました。私は完全に不意を突かれてしまいました。

攻撃元のIPがあまりにも多かったため、手動でブラックリストに追加するのはほぼ不可能でした。ちょうど百度雲加速のスマートCC防御機能を思い出しました。これは5秒シールドの原理に基づいています。そこで、PHPを使って百度雲加速のCC防御メカニズムを再現し、簡単な防御スクリプトを書きました。今日は皆さんに共有します。

PHP CC防御コード

<?php
define('SYSTEM_ROOT', dirname(preg_replace('@\\(.*\\(.*$@', '', preg_replace('@\\(.*\\(.*$@', '', __FILE__))) . '/');
session_start();
date_default_timezone_set('Asia/Shanghai');
header('Content-Type: text/html; charset=UTF-8');

function getspider($useragent = '') {
    if (defined('CC_Defender') && CC_Defender == 2) return false;
    if (!$useragent) {
        $useragent = $_SERVER['HTTP_USER_AGENT'];
    }
    $useragent = strtolower($useragent);
    $spiders = [
        'baiduspider', 'googlebot', 'soso', 'bing', 'yahoo', 'sohu-search',
        'sogou', 'youdaobot', 'yodaobot', 'robozilla', 'msnbot', 'lycos',
        'ia_archiver', 'archive.org_bot', 'sitebot', 'mj12bot', 'gosospider',
        'gigabot', 'yrspider', 'jikespider', 'addsugarspiderbot', 'testspider',
        'etaospider', 'wangidspider', 'foxspider', 'docomo', 'yandexbot',
        'ezooms', 'sinaweibobot', 'catchbot', 'surveybot', 'dotbot', 'purebot',
        'ccbot', 'mlbot', 'adsbot-google', 'ahrefsbot', 'spbot', 'augustbot'
    ];
    foreach ($spiders as $spider) {
        if (strpos($useragent, $spider) !== false) return $spider;
    }
    return false;
}

if ($_GET['rand'] && $_SESSION['rand_session'] != $_GET['rand']) {
    header('Content-Type: text/html; charset=UTF-8');
    exit('<b>ブラウザが COOKIE に対応していないか、アクセスに異常があります!</b>');
}

if (!$_SESSION['rand_session']) {
    if (!getspider()) {
        $rand_session = md5(uniqid() . rand(1, 1000));
        $_SESSION['rand_session'] = $rand_session;
        exit("<!DOCTYPE HTML>
<html>
<head>
<meta charset=\"UTF-8\"/>
<meta name=\"viewport\" content=\"width=device-width, initial-scale=1, maximum-scale=1\" />
<title>安全チェック中...</title>
<script>
    var i = 5; 
    var intervalid; 
    intervalid = setInterval(\"fun()\", 1000); 
    function fun() { 
        if (i == 0) { 
            window.location.href = \"?{$_SERVER['QUERY_STRING']}&rand={$rand_session}\"; 
            clearInterval(intervalid); 
        } 
        document.getElementById(\"mes\").innerHTML = i; 
        i--; 
    } 
</script> 
<style>
html, body {width: 100%; height: 100%; margin: 0; padding: 0;}
body {background-color: #ffffff; font-family: Helvetica, Arial, sans-serif; font-size: 100%;}
h1 {font-size: 1.5em; color: #404040; text-align: center;}
p {font-size: 1em; color: #404040; text-align: center; margin: 10px 0 0 0;}
#spinner {margin: 0 auto 30px auto; display: block;}
.attribution {margin-top: 20px;}
</style>
</head>
<body>
<table width=\"100%\" height=\"100%\" cellpadding=\"20\">
<tr>
<td align=\"center\" valign=\"middle\">
<noscript><h2>ブラウザの JavaScript 機能を有効にして、ページを再読み込みしてください</h2></noscript>
<h1><span>ブラウザの安全性をチェック中...</span></h1>
<p>この処理は自動的に完了します</p>
<p>しばらくお待ちください。残り <span id=\"mes\">5</span> 秒</p>
</td></tr></table>
</body></html>");
    }
}
?>

上記のPHPコードを、サイトの先頭部分にあるPHPファイル(index.php またはその他のメインエントリーファイルなど)に追加すると、防御を有効にできます。これにより、安全確認を通過してCOOKIEを取得したブラウザだけが、正常にサイトへアクセスできるようになります。

注意事項

  1. この方法は、比較的小規模な攻撃(通常のCC攻撃など)にのみ適しています。
  2. 大量の分散ボットネットによる攻撃(DDoSなど)を受けた場合、このコードでは対応できない可能性があります。専門的なDDoS対策サービスの利用をおすすめします。
  3. 攻撃を受けた際は、目立たないようにし、冷静に対処してください。挑発は避けましょう。