### [网站被DDoS攻击了怎么办?一小时应急处理完整流程图](https://www.jiyueip.com/article/6805) **Published:** 2026-07-20T14:14:20 **Author:** 斑斓助理 **Excerpt:** 网站遭遇DDoS/CC攻击后的应急处理指南:止损操作、接入高防CDN、攻击类型识别和事后加固方法,帮助网站在被攻击后的一小时内恢复访问。 凌晨三点收到短信:”您的服务器CPU使用率100%,已触发告警”。登上去一看,Nginx日志每秒几万条请求,服务器完全瘫痪——你被DDoS攻击了。这时候最需要的是一个清晰的应急动作清单,而不是慌乱中乱操作。 ## 黄金一小时内要做的事 ### 第1步:止损(5分钟内) - **云服务商控制台开启DDoS防护**:如果用的是云服务器,立即在控制台开启基础DDoS防护(阿里云/腾讯云都有免费基础防护); - **安全组封禁攻击IP段**:看Nginx日志用`awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20`找出高频IP,在安全组里封禁这些IP段; - **如果扛不住,先关机保数据**:攻击流量大到云服务商的基础防护都扛不住时,先关机保护服务器数据不被破坏。 ### 第2步:接入高防CDN(30分钟内) 云服务商的基础DDoS防护通常只能扛几Gbps,大流量攻击必须用专业高防服务。酷盾安全([入口](https://www.jiyueip.com/link/5714))提供高防CDN+SCDN,清洗DDoS和CC攻击的同时不影响正常用户访问。接入步骤: 1. 注册酷盾安全,添加域名; 2. 把域名的DNS CNAME记录指向酷盾分配的域名; 3. 源站IP更换(防止攻击者绕过CDN直接打源站); 4. 配置CC防护阈值和WAF规则。 ### 第3步:识别攻击类型(持续监控) - **流量型DDoS**(SYN Flood、UDP Flood):大量带宽被占满,服务器根本来不及处理。特征:网络监控显示带宽飙到上限; - **CC攻击**:少量IP发起大量HTTP请求,带宽不高但CPU拉满。特征:请求集中在少数页面(如搜索页、登录页); - **混合攻击**:DDoS+CC一起来,既是流量型又是应用型。需要同时防护网络层和应用层。 ## 事后加固 - 保持高防CDN始终在线(别攻击停了就撤掉); - Nginx配置limit\_req和limit\_conn做简单限流; - 源站IP只对CDN回源开放,其他IP全部拒绝; - 设置告警——被攻击时第一时间知道比事后恢复重要得多。 ## 总结 DDoS攻击无法100%防御,但可以做到”打不死”——核心思路是流量清洗 + CDN隐藏源站。平时就把高防CDN挂上(而不是攻击来了才临时接),攻击时就多了宝贵的缓冲时间。更多安全工具看[极跃IP资源导航](https://www.jiyueip.com/hao)。 **Tags:** CDN安全, 服务器运维, 网站运维, 高防CDN **Categories:** 行业洞察 ---