
一、先判断:是攻击还是正常高峰
网站打不开、访问变慢,先别急着找硬件故障。用几分钟做三个判断,就能区分是攻击还是正常业务高峰:
- 看流量曲线:攻击流量通常是"垂直拉起"的尖峰,几秒内冲到平时几十倍;正常高峰是缓慢爬升的;
- 看来源分布:攻击流量往往集中在少数几个 IP 段,或者来自大量分散 IP 但行为高度一致;
- 看请求特征:大量请求同一个 URL、同一个参数,User-Agent 异常或为空,这是典型的攻击特征。
如果三项都符合,基本可以判定是被攻击了。下一步是按类型对症处理,盲目重启或换 IP 通常没用。
二、三种常见攻击类型
| 类型 | 典型表现 | 识别线索 |
|---|---|---|
| 流量型攻击 | 带宽瞬间跑满,所有服务都断 | 网卡流量图出现巨大尖峰 |
| 连接型攻击(SYN Flood 等) | 连接数爆表,新连接建不起来 | 半开连接数异常、连接表被占满 |
| 应用层攻击(CC) | 带宽不高但 CPU 打满、数据库卡死 | 请求量不算大,但全是动态页面或查询接口 |
三种攻击的处置思路完全不同:流量型要靠带宽和清洗,连接型要调内核参数和防护设备,应用层要靠限速与验证码。判断错类型,措施就会打偏。网络层的连通性排查方法,可参考服务器网络丢包怎么排查。
三、第一步:先止血
确认被攻击后,优先级最高的是让业务先活下来,而不是马上分析是谁在打:
- 把攻击源挡在门外:如果攻击源 IP 段集中,先在防火墙或云安全组里封掉;
- 启用清洗或高防:有高防服务就切过去,没有的话联系机房或云厂商临时启用防护;
- 降级非核心服务:暂时关闭图片、视频等大流量资源,把带宽留给核心业务;
- 保住管理通道:确保运维能通过备用线路或带外管理登录,别把自己也挡在外面,参考服务器带外管理与远程运维。
这个阶段的目标只有一个:恢复可用。取证和追责放到业务恢复之后。
四、临时缓解手段
如果一时上不了高防,这些手段能争取时间:
- 限速与限连接:对单 IP 的并发连接数和请求频率做限制,能有效缓解 CC 攻击;
- 启用验证码:对可疑来源开启人机验证,拦截脚本化请求;
- 静态化与缓存:把动态页面改成静态或加缓存,减少数据库压力;
- 调整内核参数:适当增大连接队列、缩短超时时间,提高抗连接型攻击能力。
这些手段的共同缺点是会误伤正常用户,所以只能当临时措施,不能长期依赖。
五、长期防护怎么搭
真正管用的防护是分层做的:
- 带宽冗余:本地带宽至少留出数倍余量,小流量攻击直接扛过去;
- 高防或云清洗:把域名解析到高防 IP,攻击流量在云端被清洗,源站只收干净流量;
- 架构分散:关键业务做多节点、多线路,单点被打不影响整体,思路参考负载均衡与高可用架构设计;
- 隐藏源站:源站 IP 不要暴露,避免被绕过防护直接打;
- 应用层防护:部署 WAF,拦截 SQL 注入、CC 等应用层攻击,参考服务器防火墙与安全硬件选型。
预算有限的中小企业,通常"带宽冗余 + 云清洗"两步就能覆盖大部分场景,不必一上来就买最贵的高防套餐。
六、要不要买高防
判断标准其实很直接:
- 行业属性:游戏、电商、金融、博彩类被攻击概率最高,建议直接上高防;
- 业务损失:每分钟宕机损失越大,越值得投防护;
- 攻击历史:被反复攻击过的站,说明已被盯上,必须长期防护;
- 合规要求:部分行业对可用性有硬性指标,防护属于必要成本。
普通企业官网被攻击概率低,可以先做基础加固,把预算留给更急的事。整体成本怎么算,可参考服务器 TCO 总拥有成本分析。
七、被攻击后的取证与复盘
业务恢复后别急着收工,这几件事必须做:
- 保存日志:攻击时段的访问日志、流量图、防火墙记录全部归档;
- 定位入口:查清攻击打的是哪个域名、哪个接口,判断是否存在业务漏洞;
- 检查是否被入侵:攻击常与入侵配合,要排查有没有被植入后门,方法见服务器被黑了怎么办;
- 更新预案:把这次的处置过程写成流程,下次响应更快。
八、结语
面对 DDoS,正确的顺序是:先判断类型,再止血恢复,然后补齐防护,最后取证复盘。最忌讳的是不分类型乱试,或者只靠重启硬扛。今朝恒业可协助客户评估业务被攻击风险,给出带宽冗余、清洗接入与架构加固的组合方案,把可用性真正守住。
延伸阅读推荐:

