開始輸入,可搜尋發票、服務、域名、工單,以及 更多...
DDoS(分散式拒絕服務)攻擊是網站和遊戲、API 等線上業務最常遇到的威脅之一。攻擊者控制大量裝置同時向目標傳送流量或請求,使伺服器頻寬、連線數或計算資源被耗盡,正常使用者無法訪問。瞭解攻擊類型和防護原理,才能在選購伺服器和部署業務時做出正確決策。
SYN Flood(網路層/傳輸層):攻擊者傳送大量偽造源地址的 TCP SYN 包,伺服器為每個半連線分配資源並等待確認,最終連線佇列被佔滿,新的正常連線無法建立。
UDP Flood:向目標的隨機或指定埠傳送海量 UDP 包,主要目的是塞滿頻寬。由於 UDP 無需握手,攻擊成本極低,常以 Gbps 甚至 Tbps 計。
反射放大攻擊:攻擊者偽造受害者 IP,向公網上開放的 DNS、NTP、Memcached、SSDP、CLDAP 等服務傳送小請求,這些服務返回遠大於請求的響應給受害者。放大倍數可達數十到數萬倍,是大流量攻擊的主要來源。
CC 攻擊(應用層/HTTP Flood):模擬真實使用者反覆請求網頁、搜尋、登入等消耗資源的介面。流量不一定大,但會拖垮 CPU、資料庫和 PHP 程序,且難以與正常訪問區分。
可以用以下命令快速觀察:
# 連線狀態彙總
ss -s
# 統計各 TCP 狀態數量,大量 SYN-RECV 提示可能是 SYN Flood
ss -ant | awk 'NR>1 {print $1}' | sort | uniq -c | sort -rn
# 統計連線數最多的來源 IP(前 20)
ss -ntu | awk 'NR>1 {split($6,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head -20
# 即時檢視流量(需安裝 iftop 或 nload)
iftop -nNP -i eth0
# 抓取少量資料包分析協議與來源
tcpdump -nn -i eth0 -c 200
注意:IPv6 地址含冒號,上面按冒號拆分的統計只適合 IPv4,僅作快速參考。
當攻擊流量超過機房或線路所能承受的防護閾值時,為了保護同網路中的其他使用者,運營商或機房會將被攻擊 IP 的流量全部丟棄,這就是"黑洞"或"null route"。黑洞期間該 IP 完全無法訪問,通常會在一段時間後自動解除,若攻擊持續則可能延長。黑洞是一種止損手段,並不能幫你"扛住"攻擊,因此對穩定性要求高的業務需要具備相應防護能力的線路和伺服器。
選購時建議重點關注以下幾點:
具體防護規格以 IMIDC 官網產品頁及工單答覆為準。
高防伺服器主要解決流量型攻擊,CC 攻擊更依賴應用層手段。
接入 CDN 或 WAF:讓使用者訪問 CDN 節點,由 CDN 吸收並過濾惡意請求,源站只接受 CDN 回源。
Nginx 限速:在 http 段定義規則,在 server 或 location 中引用:
http {
limit_req_zone $binary_remote_addr zone=req_per_ip:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=conn_per_ip:10m;
server {
location / {
limit_req zone=req_per_ip burst=20 nodelay;
limit_conn conn_per_ip 30;
}
}
}
修改後執行檢查並過載:
nginx -t && systemctl reload nginx
開啟 SYN Cookies(多數發行版預設開啟,可確認):
sysctl net.ipv4.tcp_syncookies
sysctl -w net.ipv4.tcp_syncookies=1
隱藏源站 IP:一旦攻擊者拿到真實 IP,就能繞過 CDN 直接攻擊。建議做到:源站只允許 CDN 回源 IP 訪問 80/443;郵件服務、子域名解析、歷史 DNS 記錄不要暴露源站 IP;如源站 IP 已經洩露,接入 CDN 後應更換新 IP。以 Cloudflare 為例,其回源 IP 段公佈在 https://www.cloudflare.com/ips-v4,可據此配置防火牆白名單。
只能緩解小規模攻擊。流量型攻擊在到達伺服器前就會塞滿上遊頻寬,必須依靠機房或線路層面的清洗能力。
不夠。CC 攻擊屬於應用層,需要結合 CDN/WAF、限速、驗證碼和快取策略共同防護。
等待自動解除,或提交工單瞭解黑洞時長和更換 IP 的可能性;同時排查攻擊來源,評估是否需要升級防護方案。
如果 CDN 防護能力充足且源站 IP 未洩露,可以降低風險,但對遊戲、TCP/UDP 類非 HTTP 業務,CDN 往往無法覆蓋,仍需高防線路。
DDoS 防護是"網路層清洗 + 應用層過濾 + 隱藏源站"的組合工程,沒有單一手段可以一勞永逸。IMIDC 在香港、日本、美國等多個地區提供帶 DDoS 防護的雲伺服器與獨立伺服器,可結合多 IP 與 CN2 線路部署業務;遭遇攻擊或需要評估防護方案時,可提交工單,技術團隊 7x24 小時協助分析與調整。