DDoS不是一种攻击,是一类攻击
很多人以为DDoS就是”流量攻击”——大量请求把服务器打挂。实际上DDoS(分布式拒绝服务攻击)是一个攻击类型的大类,下面有几十种具体的攻击手法。理解攻击类型,才能理解防护方案为什么那样设计。
网站安全防护推荐酷盾SCDN:https://www.jiyueip.com/link/5714
一、网络层攻击(Layer 3/4)
SYN Flood:DDoS最经典的攻击方式。攻击者发送大量TCP SYN包但不完成三次握手,服务器为每个半连接分配资源并等待。半连接表满了之后,正常用户的请求无法建立。
防护方式:SYN Cookie技术——服务器不立即为SYN请求分配资源,而是把连接信息编码到返回的SYN-ACK包中,只有收到合法ACK时才真正分配。
UDP Flood:向随机端口发送大量UDP包,服务器每收到一个UDP包都要检查是否有应用在监听该端口,返回ICMP”目标不可达”。大量UDP包消耗服务器的处理能力和带宽。
ICMP Flood:大量ping请求淹没服务器。
这些攻击的共同特征:流量巨大(可达Tbps级别),容易检测(流量异常明显),需要大带宽来吸收。CDN的分布式架构天然适合防御这类攻击——攻击流量被分散到几百个节点。
二、应用层攻击(Layer 7)
HTTP Flood/CC攻击:攻击者模拟正常用户的HTTP请求,每次请求看起来完全合法——有正常的User-Agent、接受Cookie、甚至完成JavaScript渲染。但请求频率极高,超出服务器处理能力。
Layer 7攻击比Layer 3/4更难防,因为请求本身是合法的,不能简单粗暴地全拦截——会把正常用户一起误杀。防护需要行为分析:识别异常请求模式(同一IP的请求频率、请求路径分布、鼠标轨迹),用机器学习区分人和机器。
Slowloris:一种慢速攻击——不是大量请求,而是把请求拖得极慢。攻击者发起HTTP请求后每隔几十秒发送一个字节的请求头,保持连接不超时。服务器为这些慢连接分配了线程,线程池耗尽后无法响应新请求。
防护方式:设置最小数据传输速率、限制单个IP的并发连接数、HTTP请求超时时间。
三、WAF防护的常见攻击
SQL注入:在Web表单或URL参数中注入SQL代码。如 `’ OR ‘1’=’1` 让登录验证的SQL查询始终返回真。
XSS跨站脚本:在网页中注入JavaScript。用户访问这个页面时,注入的脚本在用户浏览器中执行,可以窃取Cookie、劫持会话。
CSRF跨站请求伪造:利用用户已登录的身份,在用户不知情的情况下执行恶意操作——比如发帖、转账、修改密码。
WAF(Web应用防火墙)通过正则匹配和规则引擎识别并拦截这些攻击。酷盾安全的SCDN就集成了WAF能力。
总结
网站安全防护是一个分层体系:CDN分布式架构扛住Layer 3/4的大流量攻击,WAF和Bot分析拦住Layer 7的精细化攻击,源站层面做好代码安全加固。单一手段防不住,需要组合方案。






