科普 · 攻击与防御
DDoS 攻击是什么?常见类型与防御方法
DDoS(Distributed Denial of Service,分布式拒绝服务)攻击,是用大量被控制的设备同时向目标发送海量请求或数据包,耗尽目标的带宽、连接数或处理能力,让正常用户无法访问 —— 通俗说就是"用人海把门口堵死"。
DDoS 攻击的原理
攻击者通过木马、漏洞等手段控制大量主机、IoT 设备,组成"僵尸网络"(Botnet)。一声令下,这些设备同时向目标发流量。由于来源高度分散、量级巨大,单靠源站很难扛住,这也是"分布式"的含义。
常见的 DDoS 类型
1. 带宽耗尽型(网络层)
- UDP Flood:发送海量 UDP 包塞满带宽。
- SYN Flood:利用 TCP 三次握手,发大量半连接耗尽连接表。
- 反射放大攻击:伪造源 IP 向 DNS、NTP、Memcached 等服务发小请求,让它们把成倍的大响应打向受害者,放大几十到上万倍。
2. 应用层(资源耗尽型)
- HTTP Flood / CC:模拟真实浏览器反复请求消耗大的页面或接口,拖垮 Web 服务器与数据库。这类更隐蔽,详见 CC 攻击是什么。
DDoS 的危害
业务直接下线、订单与口碑损失;被攻击期间往往伴随勒索;若用自建带宽硬扛,流量费可能瞬间爆表。对游戏、电商、金融等强对抗行业,一次大流量攻击足以造成可观损失。
怎么防御 DDoS?
- 流量清洗 / 高防:把流量先经机房级清洗中心,过滤掉攻击包再回源。这是对抗大流量最有效的手段。
- 高防CDN:在边缘节点就近清洗 + 加速,同时隐藏源站,适合网站类业务 —— 详见 什么是高防CDN。
- 源站隐藏 + 回源白名单:不暴露真实 IP,源站防火墙只放行节点回源 IP,堵死"绕过节点直打源站"。
- 限速与连接控制:对异常来源限频、限连接,缓解中小规模攻击。
- 冗余与切换:多线路/多节点,遭遇超大攻击时可切换高防线路保业务在线。
提醒:很多人被打后才临时找高防,但此时源站 IP 可能已暴露。最佳实践是平时就把站接入高防CDN、隐藏好源站,把防御前置,而不是等挨打。
个人站长被 DDoS 了怎么办?
第一,别用源站硬扛,优先把域名接入高防CDN,让攻击止于边缘;第二,确认源站 IP 未泄露、防火墙只放行回源;第三,保留日志便于复盘。CDN医生支持 5 分钟接入、改解析即生效,加速与高防防护自动开启,7×24 有人值守。