Rate-Limit über eine WAF-Regel¶
Über eine WAF-Regel mit der Aktion Rate limit legen Sie ein Rate-Limit fest, das für verschiedene Bedingungen gilt und unabhängig vom Request-Limit in den Einstellungen greift. So begrenzen Sie zum Beispiel Login-Versuche oder die Nutzung eines Kontaktformulars.
Aktion: Rate-Limit für Login-Anfragen
Um zum Beispiel Login-Versuche zu begrenzen, gehen Sie wie folgt vor:
- ► Wählen Sie als Anfrage-Methode Eingehende aus.
- ► Fügen Sie die Bedingung Path hinzu.
- ► Wählen Sie in der Drop-down-Liste den Operator EXACT aus.
- ► Geben Sie als Wert
/loginein. - ► Fügen Sie die Bedingung Request method hinzu.
- ► Wählen Sie in der Drop-down-Liste den Operator EXACT aus.
- ► Geben Sie als Wert
POSTein. - ► Fügen Sie die Aktion Rate limit hinzu.
- ► Geben Sie im ersten Feld als Zeit in Sekunden
3600ein. - ► Geben Sie im zweiten Feld als erlaubte Anzahl Anfragen
5ein.
Note
Geben Sie die Zeit nur als Zahl in Sekunden an, ohne Zeiteinheit. Inzwischen steht dafür auch eine Drop-down-Liste zur Verfügung. Die Anfrage wird standardmäßig mit HTTP 429 beantwortet, lässt sich aber auf CAPTCHA umstellen.
