服务器被攻击,第一反应千万别急着换IP。恒讯科技处理过不少客户的这类问题,有差不多一半根本不是IP被封的情况,换了IP也没用。先花两分钟判断是哪种故障,再对症处理。
流量型攻击(L3/L4,SYN Flood/UDP Flood):带宽被打满,服务器无法连接。用Itdog做全球Ping,国外节点全部超时,说明是流量型攻击或机房触发了黑洞路由。
应用层攻击(L7/CC攻击):模拟正常HTTP请求消耗服务器计算资源。Ping延迟正常但网页访问极慢,CPU飙升,这是CC攻击的典型表现。
第一步,联系IDC服务商如恒讯科技,确认机房是否已触发黑洞路由。黑洞状态下IP所有流量被丢弃,需要等机房解封或申请换IP,自己操作什么都没用。恒讯科技有7×24小时中文技术支持,这种紧急情况直接打电话比提工单快。
第二步,接入Cloudflare CDN,把DNS解析指向Cloudflare节点,隐藏源站IP。有两个地方容易做错:必须开启代理模式(橙色云朵图标,不是灰色),只添加DNS记录但没开代理,源站IP还是暴露的;另外检查邮件服务器MX记录和所有子域名,不能直接指向服务器真实IP。
第三步,如果源站IP已经暴露,攻击方直接打源站IP绕过CDN,换IP后立即更新DNS记录,旧IP不要继续用。
方案 | 原理 | 适用情况 |
Cloudflare CDN(免费版) | 分散攻击,隐藏源站IP,CC防护 | 成本最低,独立站起步首选 |
高防IP | 流量牵引至清洗中心,过滤后回源 | 已有服务器不想迁移,快速防护升级 |
高防服务器 | 机房自带硬件防火墙,直接吸收攻击 | 游戏、金融等持续被攻击的高风险业务 |
阿里云DDoS高防全球防护网络总带宽超过20Tbps,非中国内地防护带宽超5Tbps。腾讯云清洗成功率达99.995%。高防服务器代表商家:Sharktech(鲨鱼机房),2003年成立,美国,默认60Gbps防御,最高1Tbps,支持支付宝。
在Nginx或安全组里对单IP的并发连接数和请求频率设合理阈值,能过滤掉大部分初级CC攻击。Cloudflare里开"I'm Under Attack"模式,所有访客增加JS验证,有效阻断自动化攻击流量。
DDoS攻击通常不破坏数据,但如果攻击同时伴随入侵,定期异地备份是保住数据的最后手段,这两件事要分开考虑。
Copyright © 2013-2020. All Rights Reserved. 恒讯科技 深圳市恒讯科技有限公司 粤ICP备20052954号 IDC证:B1-20230800.移动站


