开始输入,可搜索发票、服务、域名、工单,以及 更多...
DDoS(分布式拒绝服务)攻击是网站和游戏、API 等在线业务最常遇到的威胁之一。攻击者控制大量设备同时向目标发送流量或请求,使服务器带宽、连接数或计算资源被耗尽,正常用户无法访问。了解攻击类型和防护原理,才能在选购服务器和部署业务时做出正确决策。
SYN Flood(网络层/传输层):攻击者发送大量伪造源地址的 TCP SYN 包,服务器为每个半连接分配资源并等待确认,最终连接队列被占满,新的正常连接无法建立。
UDP Flood:向目标的随机或指定端口发送海量 UDP 包,主要目的是塞满带宽。由于 UDP 无需握手,攻击成本极低,常以 Gbps 甚至 Tbps 计。
反射放大攻击:攻击者伪造受害者 IP,向公网上开放的 DNS、NTP、Memcached、SSDP、CLDAP 等服务发送小请求,这些服务返回远大于请求的响应给受害者。放大倍数可达数十到数万倍,是大流量攻击的主要来源。
CC 攻击(应用层/HTTP Flood):模拟真实用户反复请求网页、搜索、登录等消耗资源的接口。流量不一定大,但会拖垮 CPU、数据库和 PHP 进程,且难以与正常访问区分。
可以用以下命令快速观察:
# 连接状态汇总
ss -s
# 统计各 TCP 状态数量,大量 SYN-RECV 提示可能是 SYN Flood
ss -ant | awk 'NR>1 {print $1}' | sort | uniq -c | sort -rn
# 统计连接数最多的来源 IP(前 20)
ss -ntu | awk 'NR>1 {split($6,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head -20
# 实时查看流量(需安装 iftop 或 nload)
iftop -nNP -i eth0
# 抓取少量数据包分析协议与来源
tcpdump -nn -i eth0 -c 200
注意:IPv6 地址含冒号,上面按冒号拆分的统计只适合 IPv4,仅作快速参考。
当攻击流量超过机房或线路所能承受的防护阈值时,为了保护同网络中的其他用户,运营商或机房会将被攻击 IP 的流量全部丢弃,这就是"黑洞"或"null route"。黑洞期间该 IP 完全无法访问,通常会在一段时间后自动解除,若攻击持续则可能延长。黑洞是一种止损手段,并不能帮你"扛住"攻击,因此对稳定性要求高的业务需要具备相应防护能力的线路和服务器。
选购时建议重点关注以下几点:
具体防护规格以 IMIDC 官网产品页及工单答复为准。
高防服务器主要解决流量型攻击,CC 攻击更依赖应用层手段。
接入 CDN 或 WAF:让用户访问 CDN 节点,由 CDN 吸收并过滤恶意请求,源站只接受 CDN 回源。
Nginx 限速:在 http 段定义规则,在 server 或 location 中引用:
http {
limit_req_zone $binary_remote_addr zone=req_per_ip:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conn_per_ip:10m;
server {
location / {
limit_req zone=req_per_ip burst=20 nodelay;
limit_conn conn_per_ip 30;
}
}
}
修改后执行检查并重载:
nginx -t && systemctl reload nginx
开启 SYN Cookies(多数发行版默认开启,可确认):
sysctl net.ipv4.tcp_syncookies
sysctl -w net.ipv4.tcp_syncookies=1
隐藏源站 IP:一旦攻击者拿到真实 IP,就能绕过 CDN 直接攻击。建议做到:源站只允许 CDN 回源 IP 访问 80/443;邮件服务、子域名解析、历史 DNS 记录不要暴露源站 IP;如源站 IP 已经泄露,接入 CDN 后应更换新 IP。以 Cloudflare 为例,其回源 IP 段公布在 https://www.cloudflare.com/ips-v4,可据此配置防火墙白名单。
只能缓解小规模攻击。流量型攻击在到达服务器前就会塞满上游带宽,必须依靠机房或线路层面的清洗能力。
不够。CC 攻击属于应用层,需要结合 CDN/WAF、限速、验证码和缓存策略共同防护。
等待自动解除,或提交工单了解黑洞时长和更换 IP 的可能性;同时排查攻击来源,评估是否需要升级防护方案。
如果 CDN 防护能力充足且源站 IP 未泄露,可以降低风险,但对游戏、TCP/UDP 类非 HTTP 业务,CDN 往往无法覆盖,仍需高防线路。
DDoS 防护是"网络层清洗 + 应用层过滤 + 隐藏源站"的组合工程,没有单一手段可以一劳永逸。IMIDC 在香港、日本、美国等多个地区提供带 DDoS 防护的云服务器与独立服务器,可结合多 IP 与 CN2 线路部署业务;遭遇攻击或需要评估防护方案时,可提交工单,技术团队 7x24 小时协助分析与调整。