直接答案:CDN主要分发和缓存内容,也可吸收部分流量;WAF在HTTP层识别和阻断恶意请求;高防侧重较大规模的网络与传输层清洗并可能结合应用防护。具体能力和阈值因产品而异。选型先确定攻击层、峰值、协议、目标地区、误杀容忍和源站暴露,再验证故障时的牵引、回源、日志与恢复。
本文于 2026 年 9 月按官方文档核对。命令和配置只展示判断方法,不代表可在任意生产环境直接复制;发行版、云平台、网络拓扑和业务写入不同,执行前必须确认对象、权限、备份和带外恢复入口。
专属资产:L3/L4/L7威胁—产品映射表
| 现象/阶段 | 要判断什么 | 需要的证据 | 安全边界 |
|---|---|---|---|
| 带宽洪水 | 耗尽公网容量 | bps、包类型、清洗日志 | 高防/上游清洗为主 |
| 连接耗尽 | SYN/UDP/状态表 | pps、连接与超时 | 网络层与连接策略 |
| HTTP请求洪水 | 耗尽应用/缓存绕过 | rps、URL、命中、上游 | CDN+速率/WAF+应用 |
| 注入/恶意载荷 | 利用应用漏洞 | 规则、请求、代码证据 | WAF缓解+修复代码 |
| 源站直打 | 绕过边缘 | 历史DNS与直接IP | 隐藏并限制回源 |
这张表要求每个结论至少有两个相互独立的证据,例如“服务监听+外部连接”“设备延迟+业务耗时”“备份文件+隔离恢复”。单一控制台绿灯、单次截图或一个User-Agent都可能误导,不能作为完成依据。
为什么常见的一键处理容易失败
运维问题通常跨越控制台、操作系统、应用和外部依赖。重启、全放行、清缓存或重装会改变多个变量,并可能清掉最有价值的现场。正确顺序是先定时间线和影响范围,再确认最靠近故障的证据层,最后做可回滚的最小动作。
对于有数据库、订单、表单、队列或用户上传的站点,还要先判断当前是否仍在写入。回滚旧快照、切回旧主机或恢复旧数据库前,必须处理变更期间的新数据;否则技术状态恢复了,业务数据却可能倒退。
六步安全执行流程
1. 确认对象与基线
保存攻击时间、带宽bps、pps、连接、rps、状态码、URL、缓存命中、源站CPU/IO和业务错误;只说‘流量很大’无法选产品。
每一步都要写明执行时间、操作者、原始结果和预期;涉及删除、覆盖、网络规则或服务停止时,先确认备份与回滚命令。
2. 保留恢复入口
判断耗尽点在上游链路、连接表、代理、应用、数据库还是第三方接口。WAF无法修复已经被网络洪水塞满的源站链路。
每一步都要写明执行时间、操作者、原始结果和预期;涉及删除、覆盖、网络规则或服务停止时,先确认备份与回滚命令。
3. 取得直接证据
核对业务协议和端口。标准HTTP/HTTPS可利用CDN/WAF,非Web TCP/UDP游戏或自定义协议需要相应清洗和代理能力。
每一步都要写明执行时间、操作者、原始结果和预期;涉及删除、覆盖、网络规则或服务停止时,先确认备份与回滚命令。
4. 只做最小变更
限制源站只接受边缘/高防回源,处理历史DNS、旁路子域和邮件暴露;认证回源并保护真实客户端IP头。
每一步都要写明执行时间、操作者、原始结果和预期;涉及删除、覆盖、网络规则或服务停止时,先确认备份与回滚命令。
5. 验证业务与副作用
在受控环境测试正常用户、登录、API、WebSocket、上传、搜索爬虫和误杀申诉;规则先观察再阻断,保留快速回滚。
每一步都要写明执行时间、操作者、原始结果和预期;涉及删除、覆盖、网络规则或服务停止时,先确认备份与回滚命令。
6. 重启或跨峰复验
演练切换或牵引时间、容量超限、回源故障和供应商不可用,验证日志可取、业务降级和DNS/路由回退。
每一步都要写明执行时间、操作者、原始结果和预期;涉及删除、覆盖、网络规则或服务停止时,先确认备份与回滚命令。
不应直接照做的五种处理
- 把WAF当带宽清洗
- 用了CDN仍允许源IP直连
- 一上来启用高敏感规则全拦
- 忽略WebSocket与非HTTP协议
- 只看标称防御峰值不看限制条件
这些做法并非永远错误,而是缺少适用条件。若确需执行,应在变更单中写清目标、影响范围、停止阈值、备份位置、回滚命令和预计恢复时间;高风险动作先在副本或小流量上演练。
回滚触发与数据边界
出现核心写入失败、持续5xx、管理员入口丢失、数据校验不一致、尾延迟越过停止阈值或监控失明时,应停止继续扩大变更。回滚前确认新旧环境各自产生了哪些写入,保留日志和配置差异;回滚后用相同请求和同一时间窗口重测,而不是只看首页恢复。
如果故障根因尚未确认但必须先恢复服务,可以采用限流、摘除单节点、恢复上一配置或临时切流等缓解措施,并明确它只是临时处置。恢复后仍要完成根因分析和复发验证,不能把“重启后正常”写成最终原因。
验收清单
- [ ] 攻击层有证据
- [ ] 耗尽点已定位
- [ ] 业务协议全覆盖
- [ ] 源站旁路被阻断
- [ ] 真实IP链可信
- [ ] 正常与机器人误杀测试
- [ ] 切换和回退演练
- [ ] 超限与费用边界明确
验收应由另一位维护者按记录复现至少一项关键检查,并覆盖重启、真实高峰或等价受控负载。所有失败项都记录实际值与时间,不使用“基本正常”“应该没问题”作为关闭条件。
相关资料与隔离测试入口
站内可继续参考DDoS应急、隐藏源站IP、CDN缓存排查。需要搭建副本验证配置时,可查看美国轻量云和美国弹性云服务器的实时规格;先确认库存、价格和适用条件,不把测试环境当备份或生产容灾。
常见问题
有CDN还需要WAF吗?
取决于风险。CDN缓存与分发不等于完整应用规则;需要防注入、机器人或细粒度访问控制时可评估WAF。
高防服务器能防CC吗?
有些产品包含L7能力,有些主要做网络清洗。必须核对具体协议、策略、回源和计费,不能只看‘高防’名称。
WAF能代替修漏洞吗?
不能。WAF可缓解部分已知模式,但存在绕过和误杀;应用验证、补丁和最小权限仍是根本。
隐藏源站后就不会被打吗?
可减少绕过边缘的直接攻击,但域名和边缘仍会被攻击,历史资产与其他服务也可能暴露。
怎样比较两家防护?
使用同一攻击画像、业务协议、目标地区、清洗触发、回源容量、误杀、日志、SLA和总费用逐项比较,避免只比峰值数字。