凌晨三點,運維群裡彈出一條告警:伺服器CPU飙到100%,頻寬跑滿,網站打不開了。你打開監控一看,入站流量在一分鐘內暴漲了幾十倍——這不是用戶暴增,是被DDoS攻擊了。
先搞清楚:你遇到的是哪種DDoS
DDoS攻擊大緻分三類:流量型、協議型、應用型。流量型最常見,攻擊者用海量垃圾流量塞滿你的頻寬;協議型利用TCP握手漏洞消耗伺服器連接數;應用型更陰險,僞裝成正常請求,專打業務接口。
判斷方法很直接:看監控面板的流量曲線和連接數。如果入站流量瞬間飆升但正常用戶請求量沒變化,基本可以確認是流量型DDoS。如果流量不算大但連接數異常高,可能是協議型。
應急處置四步走
第一步:啟用高防IP或流量清洗。如果你提前配置了高防IP,立刻把業務流量切過去。高防服務會在攻擊流量到達你伺服器之前完成清洗。沒配置高防的,聯繫雲服務商緊急開通,大多數廠商支持按量計費的應急防護。
第二步:封禁異常來源。在WAF或防火牆層面,對攻擊流量做來源分析。同一IP高頻請求同一接口的,直接封。海外流量占比突然飙升但你的業務主要在國內的,按地域封禁。
第三步:降級保核心。攻擊期間,把非核心功能臨時關掉。搜索、評論、上傳這些耗資源的功能先停,保住首頁和核心交易流程。這不是認輸,是戰略性收縮。
第四步:攻擊結束後復盤。記錄攻擊持續時間、峰值流量、攻擊類型、處置過程。這些數據是後續優化防護策略的基礎,也是向客戶或上級彙報的素材。
日常防護別等出事再做
DDoS防護不是出事才慌的事。日常做好三件事:一是配置高防IP并定期演練切換流程,確保真正出事時能秒級切換;二是給關鍵接口加限流,單IP每秒請求超過閾值自動攔截;三是監控告警要靈敏,流量異常波動在30秒内必須觸發告警,别等網站掛了才發現。
網站安全防護是個持續的過程,DDoS隻是其中一種威脅。把應急流程跑通,把日常防護做紮實,下次告警響起的時候你才不會手忙腳亂。