威胁模型THREAT MODEL
DDoS(分布式拒绝服务)指攻击者控制大量来源,向目标发送超出其处理能力的流量或请求, 耗尽带宽、连接表或计算资源,使正常用户无法访问。按攻击所在的协议层级分为三类, 防御手段与防御成本差异极大:
| 层级 | 典型攻击 | 消耗目标 | 防御要点 |
|---|---|---|---|
| L3 网络层 | ICMP flood、SYN flood | 带宽、连接表 | 运营商与清洗设备过滤,手段相对成熟 |
| L4 传输层 | UDP flood、反射放大 | 带宽、端口队列 | 依赖大带宽清洗中心的流量牵引 |
| L7 应用层 | CC 攻击、HTTP flood | CPU、数据库、会话 | 最难防:与正常请求难以区分 |
表 1 · DDoS 攻击的三层分类(公开研究数据[1])
反射放大攻击利用开放协议服务"请求小、应答大"的特性,把攻击流量放大数倍到数千倍:公开测量的 放大系数,DNS 约 28–54 倍、NTP 约 550 倍、Memcached 可达万倍级(经验参考值,随协议实现与 网络环境变化)[1]。这类攻击表现为突发性超大流量, 是"黑洞"与流量牵引机制针对的主要对象。
防御纵深DEFENSE IN DEPTH
主流高防体系的核心思路是把清洗从源站剥离:攻击流量在到达源站之前,先被牵引到具备 大带宽的清洗中心完成过滤,再回注正常流量。完整链路如下:
图 1 · 流量牵引与清洗链路(Anycast 网络可由多节点分散吸收流量[4])
清洗与封禁的取舍:清洗逐包过滤,误杀低但成本高;封禁(黑洞)直接把目标 IP 暂时切离公网,代价小但业务完全中断。服务商通常在攻击流量超过防护阈值时对目标 IP 做黑洞处理, 因此预留的防御阈值必须高于历史攻击峰值。误杀率与清洗力度是一对权衡:规则越激进, 拦截越彻底,正常用户被波及的概率也越高——这也是第 03 节源站加固与白名单策略存在的原因。
源站加固SOURCE HARDENING
高防解决流量层的问题,源站自身的暴露面决定了"漏网流量"能造成多大伤害。逐项加固:
- 最小端口暴露:仅开放业务必需端口,SSH/RDP 改非默认端口并加 IP 白名单或经跳板机接入。
- 非业务端口关闭:Memcached、Redis 等历史上被用于反射放大的服务一律不得暴露公网[1]。
- 连接与超时参数调低:缩短 TCP 空闲超时、限制单 IP 并发连接数,压缩慢速连接攻击的生存空间。
- 静态资源缓存化:图片、脚本等推到 CDN 边缘,减少回源,L7 攻击的冲击先被边缘层吸收。
- 日志留痕与取证:访问日志与清洗记录集中保存,攻击后复盘与对外举证都依赖完整日志。
高防承接的是流量型攻击;撞库、接口滥用、业务逻辑漏洞等应用层问题不会因上高防而消失, 需要 WAF 规则、速率限制与代码审计配合——OWASP 应用安全验证标准对这类风险给出了可对照的条目[2]。
高防产品形态PROTECTION MODES
三种高防产品形态对应不同的业务结构与攻击历史。选型口径是业务带宽峰值、攻击历史与是否跨境:
| 形态 | 工作方式 | 适合业务 | 关键限制 |
|---|---|---|---|
| 单机高防 | 服务器自带硬防直接扛,流量不离开本机 | 带宽结构固定、攻击量可预期的业务 | 防御上限即单机硬防值,被打穿即中断 |
| 高防 IP 牵引 | 源站隐藏在后方,公网入口接入清洗集群 | 源站价值高、攻击频发的业务 | 清洗带宽按套餐计,超阈值可能触发黑洞 |
| CDN 分布式 | 流量分散到边缘节点,L7 防护与加速一体 | 网站、API 等可缓存或代理的业务 | 动态内容防护依赖回源规则配置 |
表 2 · 高防产品形态对比(RFC 4732 对拒绝服务机理与缓解层次有系统论述[3])
三者也常组合使用:CDN 承接 Web 层的 L7 压力,高防 IP 保护游戏、API 等不可缓存链路, 单机高防作为源站兜底。组合的判断依据是各条链路的可缓存性与攻击暴露历史, 而非单纯比较防御峰值数字。
实施清单CHECKLIST
防御体系的价值在攻击发生那一刻才兑现,接入前后的准备决定了那一刻的表现:
- 摸底业务带宽基线:记录正常业务的带宽峰值、并发连接与请求速率,这是区分攻击与流量突增的依据。
- 预留防御阈值 > 历史峰值:按攻击历史上限加冗余选套餐,低于峰值的防御值等于没有防御。
- 接入演练:切换清洗有生效时间(经验上数分钟到半小时量级,以服务商实测为准),提前完整演练一次。
- 应急联系人路径:与服务商确认 7×24 应急通道与人工牵引流程,攻击发生时逐级提单会浪费最宝贵的时间。
- 攻击后复盘:结合源站日志与清洗报告分析攻击类型与入口,把结论落回阈值、WAF 规则与架构调整。
攻击不可预测,但响应流程可以预演:把"发现—提单—牵引—验证—复盘"五个环节写成预案并至少走通一遍。 本站高防与 CDN 机型支持真机测试[5], 可在接入前实测清洗链路的实际生效时间与误杀率。
小结SUMMARY
高防方案的决策链是:先分级(用表 1 判断业务面对的是流量型还是应用型攻击)→ 再选形态(单机硬防、高防 IP 牵引或 CDN 分布式,按带宽峰值与攻击历史定)→ 后加固源站(最小暴露面、缓存化、日志留痕)→ 以演练收尾(清洗生效时间与应急路径提前走通)。 DDoS 防御没有一劳永逸的阈值,它是一场以基线数据与预案成熟度为核心的持续对抗—— 防御值可以买,但响应能力只能练出来。