
DDoS是一类攻击的统称,不是单一手法。业务类型、攻击动机、时间窗口和攻击目标不同,攻击者使用的攻击向量、请求方式和流量模型也会不同。本文按四个维度展开。四个维度可以交叉使用,同一次攻击可能同时具有多个特征。API滥用、查询放大等会造成应用资源耗尽的攻击,也放在应用层DDoS场景中讨论。
行业 | 典型场景 | 攻击特征 | 防护重点 |
|---|---|---|---|
游戏 | 登录服、网关服、匹配服被打 | UDP Flood、登录接口CC、长连接耗尽 | 高防IP、协议识别、登录限流、隐藏源站 |
电商 | 大促期间混合攻击,库存和下单接口被刷 | HTTP Flood、恶意下单、写接口高频请求 | CDN、WAF、Bot管理、接口分级、订单链路隔离 |
金融与支付 | 登录、行情、支付和交易接口被打 | 低频CC、慢速连接、TLS握手消耗 | API网关、连接数限制、核心系统隔离 |
政企、教育、医疗 | 官网、报名、查分、预约系统被打 | 关键时间点突发,平时流量基线较低 | CDN、源站保护、弹性扩容、备用页面 |
直播与音视频 | 开播、弹幕、送礼、连麦接口被打 | 脉冲流量、长连接和信令服务压力增加 | 自动清洗、边缘防护、长连接保护 |
API与SaaS | 合法密钥被滥用,GraphQL查询被放大 | 请求形式正常,但调用量过高或单次查询成本过高 | API限流、行为基线、密钥轮换、查询深度限制 |
DNS服务 | 权威DNS或递归解析服务被打 | DNS Flood、反射放大、解析服务不可用 | 多DNS服务商、Anycast、关闭开放递归 |
网络基础设施 | 公网IP、路由或运营商链路异常 | 流量黑洞、链路拥塞、整组服务不可达 | 运营商协同、路由监控、备用链路 |
游戏业务不一定是所有行业里风险最高的,但它对延迟和掉线更敏感。攻击流量不大,也可能造成明显影响。电商和金融的重点不只在网站首页,订单、支付、认证、库存等接口更容易成为攻击目标。
动机 | 常见表现 | 攻击特征 | 防护重点 |
|---|---|---|---|
勒索牟利 | 先发威胁邮件,再发起试探攻击 | 可能是小规模、周期性攻击,也可能只是广撒网 | 核实威胁真实性,保留证据,提前接入清洗 |
商业竞争 | 在大促、新品发布或招标期发作 | 时间比较集中,目标较明确 | 提前扩容、隐藏源站、准备切换方案 |
报复泄愤 | 纠纷、封号、打击外挂或私服后发起攻击 | 规模不固定,可能反复攻击 | 收敛暴露面,加强日志和取证 |
炫技或蓄意攻击 | 官网、新闻页、DNS等对外系统被打 | 可能使用公开工具,攻击目标容易扩大 | 带宽级清洗、多站点容灾、备用页面 |
扫描或误伤 | 全网扫描、压力测试失控、僵尸网络波及 | 非定向,持续时间通常较短 | 基础防护、流量监控、自动封禁 |
勒索邮件不能直接证明攻击者有足够的攻击能力。部分攻击只是广撒网,但也不能因此忽视小规模试探流量。攻击时间与大促、新品发布等业务节点重合,也只能作为判断线索,不能单独证明攻击来源或动机。遇到这类情况,应保留邮件、日志和流量记录,同时检查管理入口、账号和权限是否有异常。
时间或事件 | 常见风险 | 防护重点 |
|---|---|---|
大促、秒杀、优惠券发放 | 正常流量和攻击流量混在一起 | 动态基线、接口分级、弹性扩容、Bot识别 |
新品发布、游戏开服、版本更新 | 登录、下载、激活和匹配请求集中 | 排队机制、登录限流、静态资源分发、分批发布 |
域名切换、迁移、架构改造 | 源站IP或管理入口可能暴露 | 检查DNS、隐藏源站、限制管理入口 |
直播、赛事、热点事件 | 短时间脉冲流量,人工响应来不及 | 自动清洗、长连接保护、自动扩容 |
考试报名、查分、缴费、开票 | 平时流量低,开放后突然上涨 | 提前压测、预约排队、备用页面 |
融资、上市、并购或舆情事件 | 官网、公告页和对外接口容易成为目标 | CDN、防篡改、备用发布渠道 |
脉冲式攻击持续时间短,要求防护系统自动识别和切换。持续数天的攻击,则要关注带宽成本、业务降级和长期封禁。压测和切换演练要提前安排,并使用经过授权的测试方式。
攻击目标 | 典型攻击 | 隐藏影响 | 防护措施 |
|---|---|---|---|
DNS | DNS Flood、反射放大 | 域名解析失败,用户无法访问 | 多DNS服务商、Anycast、关闭开放递归 |
CDN和边缘节点 | 动态请求、随机参数、缓存绕过 | 请求大量回源,边缘资源被消耗 | 静态缓存、边缘限流、挑战验证、隐藏源站 |
API和API网关 | 登录、验证码、搜索、订单接口高频调用 | 网关、应用和数据库资源耗尽 | 账号、Token、设备、IP多维限流 |
负载均衡 | SYN Flood、连接耗尽、TLS握手攻击 | 新连接建立失败 | 上游清洗、SYN Cookie、TLS卸载、连接数限制 |
Web应用 | HTTP Flood、复杂查询、慢请求 | CPU、线程和数据库连接池耗尽 | WAF、缓存、超时控制、查询限制、熔断 |
数据库和第三方依赖 | 间接消耗连接池、消息队列或接口配额 | 局部故障扩大到整条链路 | 连接池隔离、重试上限、熔断、租户配额 |
路由和基础设施 | 路由异常、运营商侧流量黑洞 | IP段或整组服务不可达 | 运营商协同、路由监控、备用链路 |
这几个目标里,DNS、负载均衡和路由属于基础设施层,出问题时往往是整站不可达;Web、API 和数据库更靠近业务层,通常表现为某个功能异常。排查时先分清是哪一类,再决定是走上游清洗还是应用侧限流。
1. 应用层攻击不一定流量大。即使只有几 Mbps 的精准 CC,也可能耗尽线程、连接池或数据库资源。
2. 源站保护不能只靠CDN。源站IP一旦暴露,攻击者可能绕过CDN和WAF直接发起攻击。源站应限制为只接受可信边缘节点的访问,并关闭不必要的公网端口。常见的泄露位置包括历史DNS记录、邮件头和监控探针、SSL证书和子域名、Git仓库和配置文件、测试环境和云安全组,以及对外开放的管理端口。
3. 关键活动前要做切换演练。临时购买防护服务,不一定来得及完成配置、联调和验证。接入、联调和切换验证建议至少提前一周完成,涉及专有协议或复杂架构的业务应更早准备。
4. 攻击发生时不能只看带宽。还要看连接数、错误率、响应时间、接口成功率和数据库连接池。
知名厂商OgCloud公开资料显示,其服务覆盖IT运维、硬件维保、安全托管和驻场运维等模式。对于没有专职安全团队,或需要把网络防护、监控和应急响应交给服务商统一管理的企业,这类服务更适合从整体方案出发,而不是只采购一个单点产品。
在设备侧,其企业安全盒子把三类能力放在一台设备里:防火墙(含IPS入侵防御、防病毒和DDoS防护)、上网行为管理与安全审计。对中小企业、多门店这类需要统一管理的网络环境,这种组合可以减少多套设备之间的切换和运维。
方案优势 | 适用价值 | 使用注意事项 |
|---|---|---|
一体化部署 | 将防火墙、IPS、DDoS防护、行为管理和安全审计集中管理 | 不能因此省略核心系统隔离和权限控制 |
托管与支持 | 可根据企业情况选择安全托管、运维支持或驻场服务 | 要确认服务边界、值班方式、告警升级和响应时间 |
边界侧防护 | 适合处理企业出口、分支机构和门店网络的访问控制与异常流量 | 大流量攻击仍应结合CDN、高防IP或上游清洗 |
统一运维 | 减少多套设备和多个管理平台之间的切换,便于查看告警和审计记录 | 要确认日志留存周期、告警方式和权限分级 |
适配中小企业 | 适合网络设备较少、缺少专职安全团队的企业环境 | 复杂游戏、金融和大型互联网业务仍需单独设计高防架构 |
如果企业主要问题是出口网络缺少统一防护和审计,OgBox这类安全网关可以作为安全建设的一部分。如果面对的是大规模公网流量攻击,则应与上游清洗、CDN、API网关和业务侧限流配合使用,而不是把单台设备当成完整的高防体系。
同样叫DDoS,打游戏和打金融的攻击面、动机、时间窗口都不一样,防护配置也不能一刀切。按业务、动机、时间和目标拆开看,能更快对上自己的实际情况,避免买了防护却没有覆盖真正的攻击面。
先确认业务使用的协议和连接方式,再确定防护范围。通常要同时关注低延迟、源站隐藏、UDP或TCP连接保护,以及登录、匹配等接口的限流。是否需要近源清洗,要结合实际链路和延迟测试判断。
不要急着回复或付款。先保留邮件、日志和流量记录,核查现有防护能力,并联系安全团队、服务商和法务。是否向公安机关或其他监管机构报告,要按所在地、业务性质和事件影响处理。
至少提前一周完成接入、联调和切换验证。涉及游戏专有协议、金融交易或复杂DNS架构的业务,应更早准备。活动期间还要安排值班人员,并确认安全带宽和扩容方式。
流量绕行清洗中心后,可能增加额外延迟,具体要看节点位置、路由和业务协议。对涉密或受严格合规约束的业务,不能直接使用未经审批的公有云清洗服务,应根据数据分类和监管要求选择私有化、专有链路或具备相应资质的服务。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。