Apache虽无内置行为分析能力,但可通过mod_rewrite、mod_evasive、mod_security及fail2ban组合实现可落地的行为拦截:用mod_rewrite匹配恶意指纹,mod_evasive限频封IP,mod_security做状态化行为标记,fail2ban持久化日志驱动封禁。

Apache 本身不内置“行为分析”能力,无法像专业 WAF 那样建模用户点击流或会话轨迹。但可通过组合日志特征、请求头、频率和路径模式,在配置层面实现基于客户端行为的**可落地拦截**——核心是把“行为”转化为 Apache 能识别的静态或半动态信号:比如异常 UA + 高频访问 + 特定路径组合,就代表扫描行为。
用 mod_rewrite 匹配典型恶意行为模式
这是最轻量、无需额外模块的方式,适合拦截已知攻击指纹:
- 拦截反复试探登录接口的请求:
RewriteCond %{REQUEST_URI} ^/wp-login\.php$ [NC]RewriteCond %{ENV:REDIRECT_STATUS} ^$RewriteCond %{HTTP_USER_AGENT} ^-|curl|wget|python-requests [NC]RewriteRule .* - [F,L] - 阻止无 Referer 且非 GET/HEAD 的敏感操作(如直接 POST 到 API):
RewriteCond %{REQUEST_METHOD} ^(POST|PUT|DELETE)$RewriteCond %{HTTP_REFERER} ^$RewriteRule ^/api/ - [F,L] - 禁止带可疑参数的请求(如
?id=1+union+select或?file=../../etc/passwd):RewriteCond %{QUERY_STRING} (union\s+select|sleep\() [NC,OR]RewriteCond %{QUERY_STRING} (\.\./)+etc/passwd [NC]RewriteRule .* - [F,L]
用 mod_evasive 实现基于频率的行为封禁
它不看内容,只看“单位时间请求数”,但恰恰是自动化工具最难绕过的硬指标:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 对单 IP 每秒超 50 次请求,或每分钟超 300 次,直接 403 并写入系统日志:
DOSSiteCount 300DOSSiteInterval 60DOSPageCount 50DOSPageInterval 1 - 若某 IP 触发封禁,自动加入 iptables(需启用
DOSBlockingPeriod 600和DOSEmailNotify配合脚本) - 注意:mod_evasive 只封 IP,不区分 UA 或路径,适合做第一道流量过滤网
用 mod_security 做深度行为规则匹配
这才是真正贴近“行为拦截”的方案,支持条件组合、变量标记与状态跟踪:
- 定义“可疑扫描行为”:连续 3 次访问不同后台路径(
/admin、/phpmyadmin、/wp-admin),10 分钟内记为scanning=1:SecRule REQUEST_URI "@rx /(?:admin|phpmyadmin|wp-admin)/" "id:1001,phase:2,pass,setvar:ip.scanning=+1,expirevar:ip.scanning=600" - 当标记达到阈值,后续所有请求直接拦截:
SecRule IP:SCANNING "@gt 2" "id:1002,phase:1,deny,status:403,msg:'Scanning behavior detected'" - 还可结合 User-Agent 缺失、Accept 头异常等浏览器特征,增强判断准确率
配合 fail2ban 实现日志驱动的持久化封禁
把 Apache access.log 当作行为日志源,让外部工具执行封禁,更可靠、更灵活:
- 在日志中记录明确行为标识,例如:
LogFormat "%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\" %{ms}T" combined_with_time
再加自定义字段记录是否命中规则 - fail2ban 的 jail 配置匹配关键行为行:
failregex = ^<host>.*"(GET|POST).*\/xmlrpc\.php.*$</host>^<host>.*"User-Agent:.*sqlmap.*$</host> - 触发后调用 iptables 或 ufw 封禁 IP,重启 Apache 不丢失,且可设长期封禁(如 7 天)

















