香港CN2服务器被DDoS打了怎么处理:先确认黑洞,再换IP接防护,最后收口源站

2026-10-11 2 0

先说结论:香港CN2服务器被DDoS打到业务中断,多半是攻击流量超过了机房的防护阈值,IP被拉进了黑洞。这种情况下改DNS解不了封,反复重启服务器也没用。比较稳妥的恢复顺序如下:

  1. 确认是不是黑洞,问清预计解封时间;
  2. 决定是等解封还是换IP。业务等不起就申请新的源站IP;
  3. 按业务协议接入高防,新IP不写进任何公开DNS;
  4. 源站只放行防护节点的回源网段;
  5. 排查IP还会从哪里泄露,验收后再恢复流量。

下面按这个顺序展开。

第一步:确认是黑洞,还是被打慢了

两种情况的处理方式差别很大,先分清楚。

  • 黑洞:从外部 ping、telnet 业务端口全部不通,服务器内部负载却很低,通过机房控制台或VNC能正常登录。云厂商控制台通常会显示“黑洞中”或“封禁”状态。拿不准时直接发工单问机房。
  • 没进黑洞,但业务很卡:IP能通,但网页打不开或接口超时,服务器CPU、连接数、带宽占用很高。这更像带宽被打满,或者遇到了应用层CC攻击。排查方法见如何判断网站遭遇的是DDoS还是CC攻击。

CN2线路带宽成本高,不少香港CN2机房的默认防护阈值不高,大流量攻击很容易超限。机房触发黑洞,是为了不让攻击流量影响骨干网和同机房的其他租户。黑洞期间,去往这个IP的公网流量会被全部丢弃。

第二步:等解封,还是换IP

从主流云厂商公开的黑洞策略看,自动解封一般要几小时到24小时不等。如果攻击还在持续,黑洞时间会重新计算并延长。也就是说,攻击者不停手,你就可能一直等下去。

给机房发工单时,把这几件事一次问清:

  • 当前黑洞的预计解封时间,攻击持续时会不会延长;
  • 能不能更换公网IP,多久能换好,要不要收费;
  • 能不能在负载均衡或内网前端挂一个新IP,原机器不用动。

各家机房在换IP的时效和费用上规则不同,以工单答复为准。

怎么选:内部系统、可以停一天的业务,可以等解封,同时着手做后面的防护。对外收入型业务,比如网站、支付、API、游戏,建议直接换IP。原因是旧IP已经被攻击者掌握。就算它解封了,再挂回公网也很可能被马上打回黑洞。

第三步:按协议接入高防,新IP不公开

拿到新IP后,不要把它直接解析到域名上。用户流量应该先进入防护层,再由防护层回源到新IP。具体接哪种防护,看业务协议:

  • 网站、HTTP/HTTPS API:接高防CDN。域名CNAME到防护节点,边缘节点负责清洗网络层流量和应用层CC,源站藏在后面。
  • 非Web的TCP/UDP服务、长连接:用四层高防IP做端口转发。
  • 游戏客户端:可以考虑游戏盾。它通过SDK或私有协议封装接入,客户端拿不到真实IP,这是游戏业务防护的关键。

一个业务里混着几种协议时,可以拆开分别接入,参考游戏服务器该选高防IP还是高防CDN和高防IP需要改DNS还是改端口。

有一个常见错误:把CDN的回源地址仍然填成那个被打进黑洞的旧IP。旧IP处于黑洞时,防护节点也连不上它,业务照样中断。回源地址一定要填新IP。

很多人选香港CN2,是为了大陆用户访问快。前面加一层普通海外高防后,线路可能绕路,速度会打折扣。RockCloud 的 CN2 中国加速支持三网直连、免备案,加速和DDoS/CC防御在同一条链路上完成,防御不用另外购买,适合既要防护又要保住大陆访问速度的业务。如果正在被攻击,可以直接从应急联系入口说明业务协议和当前状态,申请接入或免费测试。线路方案见 CN2 加速。

接入防护后的流量路径:用户经防护节点回源到新IP,源站只放行回源网段,旧IP弃用

第四步:源站只放行回源网段

接入防护后,要在源站收紧入方向规则。不这样做的话,攻击者可以通过历史解析记录、全网扫描等方式找到新IP,绕过防护直接打源站。

建议做两层:

  1. 云厂商安全组或机房防火墙:业务端口只放行防护服务商提供的回源IP网段。管理端口(SSH、远程桌面)只放行你自己的固定出口IP。
  2. 服务器本地防火墙:用 iptables 或 firewalld 再做一层同样的限制。

iptables 示例如下。网段以服务商提供的回源列表为准。先放行管理IP,再加DROP规则,避免把自己锁在门外:

# 已建立的连接放行
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# 管理端口只放行自己的出口IP
iptables -A INPUT -p tcp --dport 22 -s 你的办公出口IP -j ACCEPT
# 业务端口只放行防护节点回源网段(有几段就加几条)
iptables -A INPUT -p tcp -m multiport --dports 80,443 -s 回源网段 -j ACCEPT
# 其余访问业务端口和管理端口的流量全部丢弃
iptables -A INPUT -p tcp -m multiport --dports 22,80,443 -j DROP

需要说明:本地防火墙能拦住直连访问和扫描,但挡不住打满带宽的流量攻击。新IP一旦再次泄露,大流量照样会把它打进黑洞。所以白名单只是补充,真正的关键是新IP不暴露。

第五步:排查泄露途径,验收后恢复

先排查新IP可能从哪些地方泄露:

  • 子域名、MX邮件记录、论坛等旁路服务,是否还直接解析到源站;
  • 源站主动对外发起的请求,比如发邮件、调第三方接口、Webhook回调,会把出口IP暴露给对方;
  • 历史DNS记录里的旧IP已经无法撤回,所以新IP不要和它在同一个容易被扫描的位置。

逐条收口的方法见高防CDN接入后源站IP还会暴露吗。

验收时至少做这三项检查:

  • 在外部网络解析域名,返回的应该是防护节点的地址,而不是源站IP;
  • 从外部直接访问新IP的业务端口,应该连不上;
  • 通过域名正常访问业务,检查登录、支付、长连接等关键功能是否正常,回源日志里的来源IP都应该在白名单网段内。

三项都通过后,再把DNS的TTL调回正常值,恢复全量流量。

恢复之后

这次被打穿,通常说明两件事:源站IP暴露在外,机房自带的防护阈值不够用。后续可以把“防护层在前、源站隐藏、只放行回源网段”作为固定架构,不要等下次出事再临时切换。具体选型可以参考香港服务器需要买高防吗。如果还在纠结线路本身,可以看香港CN2和香港BGP哪个好。

相关文章

网站正在被大流量攻击:快速挂载CDN的接入顺序与收口要点
直播推流被CC攻击卡顿怎么处理:先定位受损层,再按序止血
棋牌游戏服务器被攻击怎么隐藏源站IP:收口、换IP、封装接入的三步顺序
网站被DDoS攻击了怎么快速恢复访问:五步止血顺序
源站隐藏怎么做?暴露面到mTLS回源的5道关口
游戏服务器防DDoS攻击架构设计:四层分工与验收判据

评论(0)

暂无评论

发布评论