本文目录导读:

流量异常(如DDoS攻击、CC攻击、恶意爬虫等)需要快速识别并清洗,以保障业务可用性,处置流程通常分为 “发现-分析-清洗-验证-复盘” 五个阶段。
以下是具体的清洗与处置操作指南:
第一阶段:快速识别与确认
在动手清洗前,先判断流量类型。
- 检查异常特征(从监控或日志):
- 带宽打满: 进出网卡流量突增,CPU负载正常,但响应变慢。
- SYN Flood: 服务器出现大量半连接(
netstat -anp | grep SYN_RECV)。 - CC/应用层攻击: 特定URL(如登录、搜索、API接口)的并发请求数激增,CPU或数据库连接数飙升。
- 恶意爬虫: 用户代理(UA)异常、请求间隔极短、访问来源单一。
- 确认攻击面: 是攻击全网段IP,还是只针对特定域名或端口。
第二阶段:流量牵引与近源清洗
这是核心步骤,目标是 “将恶意流量引走,放行正常流量” 。
方案A:使用专业抗D设备/云清洗服务(推荐)
- 操作: 通过BGP路由宣告,将DNS解析或IP地址指向清洗中心。
- 方式: 修改DNS记录(例如将A记录指向高防IP)或配置路由协议(将流量牵引到清洗设备)。
- 结果: 清洗设备通过指纹识别、速率限制、黑白名单等方式过滤攻击流量,将干净流量回注给源站。
方案B:自建服务器紧急手动清洗(无专业设备时)
- 防火墙(iptables/nftables):
- 限制连接数: 对单个IP限制并发连接(
iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 100 -j DROP)。 - 禁止异常包: 丢弃非法的SYN、ACK包(
iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP)。
- 限制连接数: 对单个IP限制并发连接(
- Nginx反向代理/LVS(负载均衡器):
- 限制请求速率:
limit_req zone=one burst=5 nodelay;(限制每个IP每秒请求数)。 - 限制并发连接:
limit_conn addr 10;(限制每个IP并发连接数)。 - 封禁异常UA/Referer:
if ($http_user_agent ~* (sqlmap|nikto|扫描器名称)) { return 403; }
- 限制请求速率:
- CDN/WAF(Web应用防火墙):
- 启用CC防护: 开启访问频率控制(如5秒内超过10次触发验证码)。
- 启用IP黑名单: 批量封禁攻击来源IP段(注意误封风险)。
- 开启人机验证(CAPTCHA): 对可疑请求弹出滑块验证或图形验证。
第三阶段:精细化清洗策略
手动封禁IP效率低且容易误伤,需结合多维度的清洗策略:
- 协议层面:
- TCP源站探测: 对SYN Flood启用SYN Cookie(Linux内核参数:
net.ipv4.tcp_syncookies=1)。 - UDP限制: 如果不是UDP业务(如视频、游戏),直接在边界丢弃所有UDP流量(
iptables -A INPUT -p udp -j DROP)。
- TCP源站探测: 对SYN Flood启用SYN Cookie(Linux内核参数:
- 应用层面:
- 限流: 对动态API接口(如
/api/login)进行严格速率限制;静态资源(图片、CSS)适当放宽。 - 请求校验: 校验HTTP Host头、User-Agent是否合法,拒绝畸形请求。
- 验证码: 对高频访问的敏感操作(如登录、注册)强制启用验证码。
- 限流: 对动态API接口(如
- 情报联动:
对接IP信誉库(如阿里云威胁情报、微步在线),自动封禁已知恶意IP。
第四阶段:验证与恢复
- 实时监控: 清洗开启后,观察服务器CPU、网络、连接数指标是否恢复正常(通常应在5分钟内下降)。
- 误报检查: 检查正常用户(如核心客户、内部办公网段)是否被误封,如有,需及时加白。
- 渐进放行: 如果攻击结束,先关闭严格的限流策略,观察无异常后再完全解除清洗状态。
第五阶段:事后复盘与加固
- 分析攻击来源: 查看攻击日志(源IP分布、攻击URL、攻击手法)。
- 修复漏洞: 如果是CC攻击打特定页面,检查该页面是否存在慢查询、资源未缓存等性能瓶颈,对性能差的SQL和逻辑进行优化。
- 架构加固: 将静态资源分离到CDN;将核心业务接入WAF;配置DDoS高防IP。
- 建立SOP(标准作业程序): 记录本次异常处置流程,固化到自动化脚本或平台(如Ansible / SaltStack)。
总结操作清单(紧急时按顺序执行)
- 立刻: 登录机房/云平台控制台 —> 拉黑明显的攻击源IP段(仅限短期)。
- 立刻: 开启Nginx/负载均衡器的 限流 与 人机验证。
- 5分钟内: 切换DNS指向 高防IP 或启用 CDN清洗。
- 同步: 通知安全应急小组,避免单兵作战。
- 冷静: 不要直接拒绝所有流量或直接关机,优先保障核心用户(如来自白名单IP或Cookie的请求)。
提示: 如果是大流量DDoS攻击(>100Gbps或>10万QPS),自建服务器基本没有防御能力,请立刻联系云服务商或运营商进行近源黑洞牵引,这是成本最低且最有效的办法。