太一如何保护你的应用
先认识请求怎样到达业务,再选择需要配置的功能。
一次请求会经过什么
客户端连接太一的 80/443 → 按 Host 找站点 → 按路径找上游 → 执行启用的防护 → 转发到源站。 防护环节包括 Bot 准入、限速/挑战、IP/国家访问、请求资源限制和 WAF/CRS;API 请求规范可参与结构校验。 某一环节终止的请求不会继续抵达源站。正常流量则应得到原有业务响应。
你需要配置的东西
| 你希望改变什么 | 在哪里设置 |
|---|---|
| 域名、TLS、默认源站、路径分流 | 应用交付 → 站点 |
| 多个后端、健康检查、请求头、失败重试 | 应用交付 → 上游池 |
| 证书和续期 | 应用交付 → 证书 / DNS Provider |
| 拦截强度、例外、自定义规则、正文/上传容量 | 防护策略与站点关联策略 |
| 接口清单、参数/正文定义、校验方式 | 应用交付 → API 资产 |
| 可重用 IP 地址范围与订阅 | 防护策略 → IP 列表,然后绑定具体行为 |
| 代理后真实客户端 IP | 客户端 IP 信任设置 |
| 人员与自动化能做什么 | 系统管理 → 用户 / 角色 / 认证 |
启动用 tiyi.yaml 控制监听和存储;这些应用资源保存在状态库里,通过 UI/CLI/API 改动,不写入 tiyi.yaml。
套接字、UUID、revision 等只在自动化和排障时需要,日常从站点名称、当前状态与下一步动作开始。
怎样判断已经生效
保存配置说明太一接受了输入;发布结果说明哪些节点接受或拒绝了它;真实请求验证最终行为。 部署到多节点时检查每个目标节点,不能用本机正常代替远端结果。 总览计数用于流量规模与趋势;安全事件和攻击日志用于调查;可选请求证据保存更多请求细节。 采样、保留期或节点缺口可能让明细少于计数,空白不是“没有攻击”的证明。
功能边界
WAF 不能替代应用修复和业务权限控制;Schema 不证明业务语义正确;JSON 学习草稿需要审核;Bot 挑战只是访客验证。 Community 本机功能完整,远端节点使用许可配额。每套部署只有一个可写 Controller,不提供内置控制面 HA。 公开安装支持 Linux amd64/arm64。离线运行可以使用本地规则/状态;外部 ACME、订阅、通知和 AI 仍需要相应连接。