首页 / 博客 / DDoS 攻击是什么?常见类型与防御方法详解
科普 · 攻击与防御

DDoS 攻击是什么?常见类型与防御方法

2026-06-26 · 8 分钟阅读

DDoS(Distributed Denial of Service,分布式拒绝服务)攻击,是用大量被控制的设备同时向目标发送海量请求或数据包,耗尽目标的带宽、连接数或处理能力,让正常用户无法访问 —— 通俗说就是"用人海把门口堵死"。

DDoS 攻击的原理

攻击者通过木马、漏洞等手段控制大量主机、IoT 设备,组成"僵尸网络"(Botnet)。一声令下,这些设备同时向目标发流量。由于来源高度分散、量级巨大,单靠源站很难扛住,这也是"分布式"的含义。

常见的 DDoS 类型

1. 带宽耗尽型(网络层)

  • UDP Flood:发送海量 UDP 包塞满带宽。
  • SYN Flood:利用 TCP 三次握手,发大量半连接耗尽连接表。
  • 反射放大攻击:伪造源 IP 向 DNS、NTP、Memcached 等服务发小请求,让它们把成倍的大响应打向受害者,放大几十到上万倍。

2. 应用层(资源耗尽型)

  • HTTP Flood / CC:模拟真实浏览器反复请求消耗大的页面或接口,拖垮 Web 服务器与数据库。这类更隐蔽,详见 CC 攻击是什么

DDoS 的危害

业务直接下线、订单与口碑损失;被攻击期间往往伴随勒索;若用自建带宽硬扛,流量费可能瞬间爆表。对游戏、电商、金融等强对抗行业,一次大流量攻击足以造成可观损失。

怎么防御 DDoS?

  • 流量清洗 / 高防:把流量先经机房级清洗中心,过滤掉攻击包再回源。这是对抗大流量最有效的手段。
  • 高防CDN:在边缘节点就近清洗 + 加速,同时隐藏源站,适合网站类业务 —— 详见 什么是高防CDN
  • 源站隐藏 + 回源白名单:不暴露真实 IP,源站防火墙只放行节点回源 IP,堵死"绕过节点直打源站"。
  • 限速与连接控制:对异常来源限频、限连接,缓解中小规模攻击。
  • 冗余与切换:多线路/多节点,遭遇超大攻击时可切换高防线路保业务在线。
提醒:很多人被打后才临时找高防,但此时源站 IP 可能已暴露。最佳实践是平时就把站接入高防CDN、隐藏好源站,把防御前置,而不是等挨打。

个人站长被 DDoS 了怎么办?

第一,别用源站硬扛,优先把域名接入高防CDN,让攻击止于边缘;第二,确认源站 IP 未泄露、防火墙只放行回源;第三,保留日志便于复盘。CDN医生支持 5 分钟接入、改解析即生效,加速与高防防护自动开启,7×24 有人值守。

让你的网站今天就打不垮

5 分钟接入高防CDN —— 加速 + DDoS/CC 防御 + WAF + 自动 HTTPS,源站隐藏防直连。

免费接入 →