云服务器被DDoS攻击怎么办?识别、应急处置与防护配置清单

2026-08-21

先给结论:怀疑DDoS时,先保留监控证据并联系云服务商或防护服务商确认攻击类型、峰值和处置状态;同时启用已准备好的流量清洗、CDN/WAF、限速或切换方案。不要只重启服务器或临时把配置升高,容量型攻击可能在到达主机前就堵满公网链路,应用层攻击也需要针对请求特征处理。

本文更新时间:2026年8月21日。以下内容是防御与恢复建议,不涉及攻击实施。生产系统应在故障前完成预案、联系人和演练。

先区分正常流量峰值和DDoS

观察项正常活动峰值可疑攻击特征
来源与投放地区、渠道和用户画像大致一致大量异常网络、地区、协议或伪造特征
请求路径浏览路径相对自然,有资源加载和转化集中打单个高成本接口、无效路径或重复动作
服务器表现随流量增加逐步升高,可通过扩容缓解带宽瞬间打满、连接表耗尽、错误率异常
业务结果登录、浏览或订单同步增长几乎无正常会话和业务转化

仅凭“访问量突然变大”不能定性。应联合看网络流量、包速率、连接数、HTTP请求率、状态码、来源、User-Agent、路径、缓存命中和业务转化。

DDoS常见三类表现

  • 容量型攻击:以大流量占满公网带宽,上游链路可能先拥塞。
  • 协议或状态耗尽攻击:消耗防火墙、负载均衡或服务器连接状态。
  • 应用层攻击:用看似正常的HTTP请求反复访问搜索、登录或复杂接口,拖垮CPU、数据库和线程池。

Cloudflare官方防护资料也把DDoS分为容量、协议和应用层攻击,并强调检测时必须把正常高流量与恶意流量区分开。

攻击发生时的应急步骤

  1. 确认影响范围:域名、IP、端口、地区、运营商和业务功能是否全部受影响。
  2. 保存证据:记录开始时间、带宽、PPS、请求率、5xx、日志样本和监控截图。
  3. 联系服务商:确认是否触发清洗、封堵或黑洞,获取攻击类型和解除条件。
  4. 启用预案:切换到已配置的高防、CDN、WAF或备用入口,而不是临时摸索DNS。
  5. 保护核心接口:对登录、搜索、短信和高成本API做限速、验证码或降级。
  6. 保持沟通:内部同步业务影响和预计恢复时间,对外公告避免泄露源站与防护细节。
  7. 恢复后复盘:核对数据一致性、告警时间、防护效果和费用,更新阈值与运行手册。

为什么只重启服务器通常无效

重启可能清空部分连接状态,但无法阻止攻击继续到达;还会丢失内存证据并扩大停机。若公网链路已被打满,增加CPU和内存也不能恢复网络。应根据攻击层级在上游清洗、边缘网络、WAF、负载均衡和应用限速中选择对应措施。

平时应做的分层防护

  1. 减少暴露面:安全组只开放必要端口,管理端口限制来源。
  2. 隐藏并保护源站:业务源站只接受CDN、WAF或负载均衡的可信回源,防止绕过。
  3. 缓存公开内容:让图片和静态页面尽量在边缘响应,减少源站请求。
  4. 设置限速:按接口成本、账号和IP设置分级阈值,避免一刀切误伤。
  5. 准备容量与清洗:了解基础防护、弹性防护、黑洞阈值、计费和开通时间。
  6. 监控业务信号:网络之外还要监控登录成功率、订单、数据库连接和队列积压。
  7. 保留独立备份:防止攻击伴随入侵、勒索或数据破坏。

Cloudflare的防护指南指出,缓存、WAF、限速、Anycast和阻止外部直接访问源站是常见分层措施。具体产品能力和费用仍应以所选服务商为准。

限速怎么避免误伤正常客户

  • 先按接口成本分组,搜索和短信的阈值不应与静态图片相同;
  • 结合会话、账号、设备和IP,不只依赖单一来源地址;
  • 对已验证用户和支付回调设置独立策略;
  • 先观察或挑战,再逐步阻断,保留紧急回退开关;
  • 为搜索引擎使用可验证的官方爬虫识别方式,不盲信User-Agent。

服务商沟通前准备清单

准备实例与公网IP标识、受影响域名、攻击开始时间、正常基线、当前峰值、端口和协议、业务优先级、可接受切换方式以及联系人。需要更高隔离或独享计算时,可同时评估煜钧云物理裸机;普通弹性业务可查看煜钧云云服务器。计算资源隔离不能替代上游DDoS防护。

常见问题

换IP能解决DDoS吗?

若攻击者很快发现新IP,效果只是暂时的;频繁换IP还会影响DNS、证书和回调。应隐藏源站并配置长期防护。

CDN能防所有DDoS吗?

不能。CDN可吸收和缓存部分HTTP流量,但能力取决于网络规模、规则、源站保护和所购服务;非HTTP协议或直接打源站仍需其他措施。

黑洞是什么意思?

服务商可能在攻击超过防护能力或阈值时暂时丢弃目标IP全部流量,以保护整体网络。触发条件、时长和解除方式应提前查清。

相关阅读

参考资料

最近更新