慢速攻击之所以在低带宽下仍能造成服务器瘫痪,是因为它并不依赖流量洪峰,而是精准消耗服务器有限的并发连接池,让正常请求无法排队接入。 这种攻击方式利用HTTP协议必须等待客户端完成请求的特性,攻击者只需慢速发送数据或长时间保持连接,就能轻松占满服务器资源。
慢速攻击原理:为什么低带宽就能让服务器瘫痪?
慢速攻击的核心在于协议层面的设计短板,HTTP协议要求服务器在接收完整请求前,必须保持连接开放并等待客户端数据,攻击者发送部分请求头或请求体后,就停止传输,服务器只能傻等超时,如果同时发起数百个这样的慢速连接,服务器的并发连接池很快被耗尽,后续正常请求即使有再高的带宽也进不来。
慢速攻击的常见类型
- Slowloris:只发送部分HTTP请求头,然后不断发送无意义的头部字段来维持连接,直到服务器超时阈值。
- 慢速HTTP POST:先发送完整请求头,声明一个很大的Content-Length,然后以极慢的速度一点点发送请求体,服务器必须等待全部数据接收完毕。
- 慢速读取:攻击者发送正常请求,但接收响应时速度极慢,同样占住服务器处理线程。
为什么低带宽就能奏效
- 单连接占用成本极低:一个慢速连接每秒钟可能只发送几十字节,1Mbps带宽就能轻松维持数千个并发连接。
- 服务器连接池有限:大多数Web服务器默认并发连接数在几百到几千之间,且每个连接都需要分配内存和线程资源。
- 超时设置宽松:很多服务器默认超时时间为60秒甚至更长,攻击者可以轻松在超时前刷新并维持连接。

行业共识认为,慢速攻击是应用层攻击中最隐蔽且成本最低的类型之一,一个普通的家用宽带就能发起足以瘫痪中小型网站的攻击。
慢速攻击和普通DDoS攻击有什么不同?
很多人在遇到服务器卡顿时,第一反应是“带宽被塞满了”,但慢速攻击的机理完全不同。
| 对比维度 | 普通DDoS攻击(洪水型) | 慢速攻击 |
|---|---|---|
| 攻击目标 | 网络带宽、服务器算力 | 并发连接池、线程资源 |
| 所需带宽 | 高,通常需要Gbps级别 | 低,几十Kbps即可 |
| 流量特征 | 大量IP、大量数据包 | 少数IP、极低速率 |
| 检测难度 | 相对容易,流量异常明显 | 较难,接近正常慢用户 |
| 防御侧重 | 流量清洗、黑洞路由 | 连接管理、超时优化 |
普通DDoS攻击
- 通过僵尸网络发送大量数据包,挤占带宽和CPU。
- 防御依赖带宽冗余和流量清洗设备。
- 攻击成本高,需要控制大量肉鸡或购买高带宽流量。
慢速攻击
- 通过模拟正常但缓慢的请求,耗尽服务器连接池。
- 防御依赖超时调整、连接数限制、反向代理等。
- 攻击成本极低,单机或少量傀儡机即可发起。
一个关键区别:带宽型DDoS可以通过增加带宽来缓解,但慢速攻击即使升级到千兆带宽,如果服务器连接池没变,该瘫痪还是瘫痪,业内专家指出,

很多企业花大价钱买高防带宽,却忽略了应用层连接层面的防护,导致慢速攻击依然能穿透防御。
慢速攻击怎么防御?从配置到架构的完整方案
防御慢速攻击不需要复杂昂贵的硬件,但需要从服务器配置、架构设计和监控响应三个层面同步下手。
服务器层优化(Web服务器配置)
- 缩短超时时间:将client_header_timeout、client_body_timeout、keepalive_timeout等参数从默认的60秒降低到10-15秒,对于Nginx,可以设置:
client_header_timeout 10s; client_body_timeout 10s; keepalive_timeout 15s; - 限制并发连接数:使用limit_conn模块限制每IP并发连接数,
limit_conn addr 10; - 限制请求速率:使用limit_req模块限制每IP请求频率,防止慢速连接持续刷新。
架构层增强
- 部署反向代理:Nginx、HAProxy可以作为前置代理,提前检测慢速连接并主动断开,反向代理可以设置更激进的超时策略,保护后端服务器。
- 使用负载均衡:将流量分散到多台服务器,避免单点连接池被耗尽。
- 启用CDN或云防护:专业CDN服务商(如Cloudflare、简米云、酷番云)内置了慢速攻击检测规则,可以自动识别并阻断异常慢速流量。
攻击检测与响应
- 监控连接状态:通过netstat或ss命令定期查看TIME_WAIT和CLOSE_WAIT状态,如果异常堆积,说明可能存在慢速攻击。
- 日志分析:Web日志中如果出现大量同一个IP的请求间隔很长但持续不断,且User-Agent常见,就要警惕。
- 自动化防护:使用ModSecurity等WAF规则,对慢速流量进行打分和拦截。

慢速攻击防御的常见误区
- “增加带宽就能解决”:带宽只解决流量型攻击,对慢速攻击无效,除非带宽增加导致服务器连接超时缩短,但这不是根本。
- “超时时间越短越好”:设得太短会误伤正常用户,比如用户网络不稳定或上传大文件,建议根据业务场景调整。
- “慢速攻击只影响Apache”:实际上Nginx、IIS、Tomcat等所有支持长连接的服务器都可能受影响,只是影响程度不同。
慢速攻击防御常见问题解答
慢速攻击和CC攻击是同一回事吗?
不是,CC攻击(Challenge Collapsar)是HTTP洪水攻击的一种,通过大量请求消耗CPU和数据库资源,而慢速攻击通过慢速连接消耗连接池,两者都属于应用层攻击,但攻击机理和防御手段不同,CC攻击通常需要高并发请求,而慢速攻击只需要极少的流量。
慢速攻击能完全防御吗?
没有绝对的安全,但通过合理配置和专业防护可以大幅降低风险,对于大多数中小型网站,调整超时参数、限制并发数、使用CDN这三步就能抵挡90%以上的慢速攻击,对于高安全需求场景,搭配WAF和实时流量分析系统效果更佳。
慢速攻击防御成本高吗?
如果只是自助优化服务器配置,成本几乎为零,如果需要选择专业云防护服务,按防护域名或带宽计费,价格从几十元到数千元每月不等,相比带宽型DDoS防护通常要低不少,国内很多云服务商将慢速攻击防护作为标准WAF的基础功能,无需额外付费。