DDoS应急响应怎么做?答案不是先找应急电话,而是按时间轴执行一套预置好的处置顺序:T+0 确认攻击类型、T+1 分流与切换、黑洞期取舍、恢复后复盘。这四步缺一不可,且每一步的先后顺序直接影响业务恢复速度。
据 Radware 2026 Q1 攻击趋势数据,网络层DDoS攻击同比增168.2%,超90%的峰值攻击在5分钟内结束,部分甚至低于60秒。这意味着,传统“告警→登录→看图→决策→切换”的人工链路在时间上根本不成立,DDoS应急响应的重点必须从“更快的人”转向“更早预置的自动触发条件与回退路径”。
T+0:先确认是DDoS攻击还是自身故障(1分钟内看完的三个判据)
被攻击时,第一反应不是登录后台,而是对照以下三个判据快速判断是否真的遭遇DDoS:
| 判据 | 观察点 | 指向DDoS的典型特征 |
|---|---|---|
| 流量与业务背离 | 入向带宽/包速率 vs 业务QPS | 带宽飙升但QPS平稳或下降 |
| 连接状态分布 | 半连接数、超时比例、5xx比例 | 半连接激增、大量SYN_RECV、5xx占比升高 |
| 受影响范围 | 是否单一源站IP或单一域名 | 仅个别IP/域名异常,其它正常 |
这三个判据必须提前做成监控看板与告警项,而不是攻击时临时去查。同时注意区分:网络层DDoS(如SYN Flood、UDP放大)表现为带宽与包速率异常,而应用层CC(HTTP Flood、慢速攻击)常表现为QPS异常但带宽正常——这正是“怎么判断是DDoS攻击还是CC攻击”的直观分野。此外,若攻击源呈现大量分散肉鸡特征,可参考僵尸网络攻击防护调整识别与拦截策略。

为什么“人工看图再决策”必须从流程里删掉:攻击时长压缩带来的流程变化
前述攻击时长压缩的数据意味着——等运维登录后台再看图,攻击往往已经结束或正在换向量。所以,DDoS应急响应流程中“人工看图再决策”这一步必须删除,取而代之的是:
- 预置自动触发条件(如带宽/包速率/连接数阈值),让清洗或切换动作自动启动;
- 预置回退路径(如自动切换至备用线路或高防IP),无需人工干预即可恢复;
- 把人工角色从“决策者”变为“事后审核者”,只在攻击结束后检查日志与报告。
这里的逻辑是:攻击时长被压缩后,人工响应在时间预算上不成立,真正要预置的是“自动触发条件”与“回退路径”,而不是应急电话。
T+1:分流与切换的执行顺序(限流降级、接入清洗、DNS切换谁先谁后)
确认攻击后,不是立刻改DNS,而是按下面顺序执行,每一步都有前置依赖:
| 步骤 | 动作 | 前置条件 | 说明 |
|---|---|---|---|
| 1 | 限流降级 | 已确认攻击向量 | 先保住核心接口可用性,限流非核心请求,关闭高开销查询 |
| 2 | 接入清洗/高防 | 已确认攻击方向 | 将流量导向高防CDN或边缘清洗节点,由边缘吸收大流量 |
| 3 | DNS切换 | TTL已调低、健康检查已配置 | 最后才做DNS切换,避免缓存与直连IP导致切换无效 |
为什么“先改DNS”常常无效?因为DNS解析有TTL缓存,客户端和递归服务器可能仍指向原IP,且攻击者若能直连源站IP(通过历史DNS、邮件记录等),改DNS也无济于事。另外,对于DNS Flood、CLDAP放大这类大流量向量,必须在边缘吸收,而不能让源站硬扛。Cloudflare 在其 2026 上半年 DDoS 威胁报告中统计,DNS 基础攻击占网络层攻击流量的 34.3%,CLDAP 放大攻击环比增长 580%(该数据为 Cloudflare 网络侧观测口径,非本站实测)。因此这类向量必须在边缘吸收。
在此环节,高防IP和高防CDN区别值得提前了解,以便在切换时选择正确的承接方式。
被运营商黑洞期间:能做的事、不能做的事与换IP的取舍
黑洞路由的本质是上游为保护共享链路,将攻击目标IP的所有流量全部丢弃。这意味着,在黑洞期间,你的源站对公网不可见,任何访问都会超时,排障手段也基本失效。
注意:黑洞解除时长与判定阈值由各运营商/云厂商策略决定,没有统一数字,需向服务方确认,不要轻信网上流传的“24小时自动恢复”等说法。
黑洞期间,建议做这几件事:
- 保留证据:立即保存日志、抓包、流量统计,这是事后追溯攻击源与法律取证的依据;
- 准备备用接入:检查备用IP、备用线路或高防资源是否就绪;
- 检查暴露面:排查源站IP是否被泄露(历史DNS记录、邮件头、证书透明日志等);
- 通知业务方:说明当前状态与预计恢复时间,避免误报。
同时,有两件事不建议做:
- 盲目换IP:若攻击针对业务而非特定IP(例如基于域名或业务指纹),换IP后新IP很快会被再次打,且换IP可能导致CDN配置、证书、内外网引用全部失效,回退成本极高;
- 临时加带宽:对超大流量(如T级攻击)加带宽无意义,且成本高昂,不如等待清洗或切换。
恢复之后必须做的四件事:暴露面收敛、日志留存、阈值复核、自动触发条件演练
攻击结束后,不是万事大吉,必须完成以下四件事,否则下次攻击可能更严重:
| 事项 | 具体动作 | 目的 |
|---|---|---|
| 暴露面收敛 | 排查源站IP是否可被直连,检查历史DNS、邮件、证书透明日志、旧子域 | 防止攻击者绕过防护直打源站 |
| 日志留存 | 按法规与内部合规要求保存日志,记录攻击时间、流量特征、应对动作 | 为取证与复盘提供依据 |
| 阈值复核 | 检查告警阈值是否覆盖短脉冲攻击(如5分钟内的大流量尖峰) | 避免下次攻击未被自动触发 |
| 自动触发条件演练 | 定期模拟攻击,验证自动切换与回退路径是否真的可用 | 确保流程不是纸上谈兵 |
针对“服务器被攻击怎么保留证据”,建议至少保存:抓包文件(pcap)、访问日志(含请求头与来源IP)、流量统计(带宽/包速率/连接数)、系统日志(auth/security)。这些证据应异地备份,且记录时间戳与取证操作人。
关于“被攻击后要不要换IP”,结论是:只有在源站IP已经泄露、且攻击明确针对该IP时才考虑更换;其余情况不建议换IP。更稳妥的做法是隐藏源站IP,利用高防CDN或反向代理作为唯一入口。
RockCloud 在分流承载与源站保护环节的落位方式
在DDoS应急响应流程中,RockCloud 可作为一个可选执行项,在分流承载与源站保护环节发挥作用:
- 高防CDN与边缘清洗节点:承接T+1切换动作,将攻击流量导向边缘清洗,避免源站直接暴露;
- 智能WAF:针对应用层CC攻击,通过业务逻辑分析识别恶意请求,配合清洗节点形成纵深防护;
- 源站保护:通过回源白名单与隐藏源站IP,降低黑洞期被反复定位的风险;
- Anycast与CN2线路:在回源与访问链路上提供多路径与低延迟保障,减少因单点故障导致的不可用时间。
具体接入方式需结合你的业务架构评估,若需了解边缘清洗与源站保护如何适配,可联系 RockCloud 技术支持沟通。
值班可打印的DDoS应急响应检查清单
将上述流程压缩为一页表,便于值班直接执行:
| 阶段 | 动作 | 完成标记 |
|---|---|---|
| T+0 | ①查看带宽/包速率/QPS背离 ②检查连接状态分布 ③确认受影响范围 | □ |
| T+1 | ①限流降级 ②接入清洗/高防 ③DNS切换(确认TTL/健康检查) | □ |
| 黑洞期 | ①保留日志抓包 ②准备备用接入 ③检查暴露面 ④通知业务方 | □ |
| 恢复后 | ①收敛暴露面 ②留存日志 ③复核阈值 ④演练自动触发与回退 | □ |
提前填好:联系人、账号权限、切换开关位置、回退步骤。这张表应放在工位显眼处,并定期更新。
此外,建议定期阅读 DDoS防御 与 网站DDoS防护 相关内容,保持对攻击手法的敏感度。
常见问题
网站被DDoS攻击了怎么办?
首先按时间轴执行:1分钟内确认攻击类型(看流量与业务是否背离),然后限流降级、接入清洗或高防,最后再改DNS。若被黑洞,保留日志并检查暴露面,待恢复后复核阈值。切勿盲目换IP或加带宽。
IP被黑洞了多久能恢复?
黑洞的触发阈值与解除策略由各运营商/云厂商自行制定,公开渠道没有统一时长,必须以你所用服务方的工单或控制台说明为准。建议预留备用IP或高防资源以缩短不可用时间。
怎么判断是DDoS攻击还是CC攻击?
看流量与业务指标是否背离:若带宽或包速率暴增但QPS平稳,多为网络层DDoS;若QPS异常高但带宽正常,且请求带有明显业务特征(如大量低频请求),多为应用层CC。再结合连接状态(半连接、5xx比例)可进一步确认。
DDoS攻击一般持续多久?
据 Radware 2026 Q1数据,超90%的峰值攻击在5分钟内结束,部分低于60秒,表现为短脉冲。但也不排除持续数小时甚至数天的攻击,尤其是针对性攻击。因此,应急响应必须依赖自动触发,而非人工干预。
被攻击后要不要换IP?
不建议盲换。只有在源站IP已经泄露、且攻击明确针对该IP时才考虑更换,但必须同步更新所有依赖该IP的配置(CDN、邮件、证书等)。更稳妥的做法是隐藏源站IP,利用高防CDN作为唯一入口,降低被再次定位的风险。
评论(0)