2026-08-21
先给结论:怀疑DDoS时,先保留监控证据并联系云服务商或防护服务商确认攻击类型、峰值和处置状态;同时启用已准备好的流量清洗、CDN/WAF、限速或切换方案。不要只重启服务器或临时把配置升高,容量型攻击可能在到达主机前就堵满公网链路,应用层攻击也需要针对请求特征处理。
本文更新时间:2026年8月21日。以下内容是防御与恢复建议,不涉及攻击实施。生产系统应在故障前完成预案、联系人和演练。
| 观察项 | 正常活动峰值 | 可疑攻击特征 |
|---|---|---|
| 来源 | 与投放地区、渠道和用户画像大致一致 | 大量异常网络、地区、协议或伪造特征 |
| 请求路径 | 浏览路径相对自然,有资源加载和转化 | 集中打单个高成本接口、无效路径或重复动作 |
| 服务器表现 | 随流量增加逐步升高,可通过扩容缓解 | 带宽瞬间打满、连接表耗尽、错误率异常 |
| 业务结果 | 登录、浏览或订单同步增长 | 几乎无正常会话和业务转化 |
仅凭“访问量突然变大”不能定性。应联合看网络流量、包速率、连接数、HTTP请求率、状态码、来源、User-Agent、路径、缓存命中和业务转化。
Cloudflare官方防护资料也把DDoS分为容量、协议和应用层攻击,并强调检测时必须把正常高流量与恶意流量区分开。
重启可能清空部分连接状态,但无法阻止攻击继续到达;还会丢失内存证据并扩大停机。若公网链路已被打满,增加CPU和内存也不能恢复网络。应根据攻击层级在上游清洗、边缘网络、WAF、负载均衡和应用限速中选择对应措施。
Cloudflare的防护指南指出,缓存、WAF、限速、Anycast和阻止外部直接访问源站是常见分层措施。具体产品能力和费用仍应以所选服务商为准。
准备实例与公网IP标识、受影响域名、攻击开始时间、正常基线、当前峰值、端口和协议、业务优先级、可接受切换方式以及联系人。需要更高隔离或独享计算时,可同时评估煜钧云物理裸机;普通弹性业务可查看煜钧云云服务器。计算资源隔离不能替代上游DDoS防护。
若攻击者很快发现新IP,效果只是暂时的;频繁换IP还会影响DNS、证书和回调。应隐藏源站并配置长期防护。
不能。CDN可吸收和缓存部分HTTP流量,但能力取决于网络规模、规则、源站保护和所购服务;非HTTP协议或直接打源站仍需其他措施。
服务商可能在攻击超过防护能力或阈值时暂时丢弃目标IP全部流量,以保护整体网络。触发条件、时长和解除方式应提前查清。