凌晨三点收到短信:”您的服务器CPU使用率100%,已触发告警”。登上去一看,Nginx日志每秒几万条请求,服务器完全瘫痪——你被DDoS攻击了。这时候最需要的是一个清晰的应急动作清单,而不是慌乱中乱操作。
黄金一小时内要做的事
第1步:止损(5分钟内)
- 云服务商控制台开启DDoS防护:如果用的是云服务器,立即在控制台开启基础DDoS防护(阿里云/腾讯云都有免费基础防护);
- 安全组封禁攻击IP段:看Nginx日志用
awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20找出高频IP,在安全组里封禁这些IP段; - 如果扛不住,先关机保数据:攻击流量大到云服务商的基础防护都扛不住时,先关机保护服务器数据不被破坏。
第2步:接入高防CDN(30分钟内)
云服务商的基础DDoS防护通常只能扛几Gbps,大流量攻击必须用专业高防服务。酷盾安全(入口)提供高防CDN+SCDN,清洗DDoS和CC攻击的同时不影响正常用户访问。接入步骤:
- 注册酷盾安全,添加域名;
- 把域名的DNS CNAME记录指向酷盾分配的域名;
- 源站IP更换(防止攻击者绕过CDN直接打源站);
- 配置CC防护阈值和WAF规则。
第3步:识别攻击类型(持续监控)
- 流量型DDoS(SYN Flood、UDP Flood):大量带宽被占满,服务器根本来不及处理。特征:网络监控显示带宽飙到上限;
- CC攻击:少量IP发起大量HTTP请求,带宽不高但CPU拉满。特征:请求集中在少数页面(如搜索页、登录页);
- 混合攻击:DDoS+CC一起来,既是流量型又是应用型。需要同时防护网络层和应用层。
事后加固
- 保持高防CDN始终在线(别攻击停了就撤掉);
- Nginx配置limit_req和limit_conn做简单限流;
- 源站IP只对CDN回源开放,其他IP全部拒绝;
- 设置告警——被攻击时第一时间知道比事后恢复重要得多。
总结
DDoS攻击无法100%防御,但可以做到”打不死”——核心思路是流量清洗 + CDN隐藏源站。平时就把高防CDN挂上(而不是攻击来了才临时接),攻击时就多了宝贵的缓冲时间。更多安全工具看极跃IP资源导航。






