网站被DDoS攻击了怎么办?一小时应急处理完整流程图

止损、接入高防CDN、攻击分析三步走
发布于
12

凌晨三点收到短信:”您的服务器CPU使用率100%,已触发告警”。登上去一看,Nginx日志每秒几万条请求,服务器完全瘫痪——你被DDoS攻击了。这时候最需要的是一个清晰的应急动作清单,而不是慌乱中乱操作。

黄金一小时内要做的事

第1步:止损(5分钟内)

  • 云服务商控制台开启DDoS防护:如果用的是云服务器,立即在控制台开启基础DDoS防护(阿里云/腾讯云都有免费基础防护);
  • 安全组封禁攻击IP段:看Nginx日志用awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20找出高频IP,在安全组里封禁这些IP段;
  • 如果扛不住,先关机保数据:攻击流量大到云服务商的基础防护都扛不住时,先关机保护服务器数据不被破坏。

第2步:接入高防CDN(30分钟内)

云服务商的基础DDoS防护通常只能扛几Gbps,大流量攻击必须用专业高防服务。酷盾安全(入口)提供高防CDN+SCDN,清洗DDoS和CC攻击的同时不影响正常用户访问。接入步骤:

  1. 注册酷盾安全,添加域名;
  2. 把域名的DNS CNAME记录指向酷盾分配的域名;
  3. 源站IP更换(防止攻击者绕过CDN直接打源站);
  4. 配置CC防护阈值和WAF规则。

第3步:识别攻击类型(持续监控)

  • 流量型DDoS(SYN Flood、UDP Flood):大量带宽被占满,服务器根本来不及处理。特征:网络监控显示带宽飙到上限;
  • CC攻击:少量IP发起大量HTTP请求,带宽不高但CPU拉满。特征:请求集中在少数页面(如搜索页、登录页);
  • 混合攻击:DDoS+CC一起来,既是流量型又是应用型。需要同时防护网络层和应用层。

事后加固

  • 保持高防CDN始终在线(别攻击停了就撤掉);
  • Nginx配置limit_req和limit_conn做简单限流;
  • 源站IP只对CDN回源开放,其他IP全部拒绝;
  • 设置告警——被攻击时第一时间知道比事后恢复重要得多。

总结

DDoS攻击无法100%防御,但可以做到”打不死”——核心思路是流量清洗 + CDN隐藏源站。平时就把高防CDN挂上(而不是攻击来了才临时接),攻击时就多了宝贵的缓冲时间。更多安全工具看极跃IP资源导航

常见问题(FAQ)

网站被DDoS攻击后第一步做什么?
先止损——云服务商控制台开启DDoS防护、安全组封禁攻击IP、扛不住就关机。然后接入高防CDN(如酷盾安全SCDN),隐藏源站IP。最后分析攻击日志识别攻击类型。
DDoS攻击和CC攻击有什么区别?
DDoS是流量型攻击——大量请求占满带宽(SYN Flood等)。CC是应用型攻击——少量IP反复请求同一页面(搜索/登录),CPU占满但带宽不一定满。需要不同防护策略。
被DDoS攻击后怎么不被打第二次?
接入高防CDN(酷盾安全SCDN),把DNS的CNAME指向CDN域名,然后更换源站IP防止攻击者绕过CDN。平时就挂着高防CDN,别等攻击来了才临时接入。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600