服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-03 更新于 2026-09-03 简米科技 4,169 字 10 分钟阅读

攻击流量画像怎么做清楚再谈防护配置?,攻击流量画像是什么

导读攻击流量画像没做清楚之前,任何防护配置都是盲调,安全预算花出去也看不到效果,这是目前多数企业安全负责人的共同感受,防护策略不是堆设备、调参数,而是先回答三个问题:流量里有什么、正常基线是什么、攻击特征长什么样,回答清楚了,配置才有依据,为什么流量画像决定了防护配置的有效性先看清敌人再摆阵型业内专家指出:多数DD……

攻击流量画像没做清楚之前,任何防护配置都是盲调,安全预算花出去也看不到效果。这是目前多数企业安全负责人的共同感受,防护策略不是堆设备、调参数,而是先回答三个问题:流量里有什么、正常基线是什么、攻击特征长什么样,回答清楚了,配置才有依据。

为什么流量画像决定了防护配置的有效性

先看清敌人再摆阵型

业内专家指出:多数DDoS和CC攻击防护失败,原因不在防护能力不够,而在配置策略与真实流量不匹配,打个比方,你只知道“有人要打你”,但不知道对方用拳头还是棍子,自然不知道该穿防弹衣还是戴头盔,流量画像就是给你看清楚攻击者的“武器类型”和“攻击节奏”。

正常情况下,一个网站的流量有固定规律用户来自哪些地域、什么时间段访问集中、请求频率分布如何、URL路径偏好是什么,当攻击来临时,这些维度会发生显著偏移,不画像,你根本分不清哪些是正常业务高峰,哪些是恶意流量。

画像让防护策略从“猜”变成“算”

没有画像基础的防护配置,只能靠经验猜:默认阈值设多少、封禁条件怎么定、清洗策略怎么配,结果往往是两个极端阈值设高了,攻击流量穿透;阈值设低了,正常用户被误杀。

有画像打底,情况就完全不同,你知道自己业务的正常QPS基线是5000,把防护阈值设在8000,留出60%的弹性空间,攻击流量到了2万QPS,清洗设备自动触发,这种配置逻辑,每一档参数都有数据支撑,可验证、可回溯。

攻击流量画像从哪些维度开始做

很多运维朋友问我,攻击流量分析怎么做?虽然每个业务的流量特征不一样,但基础维度是通用的,掌握了这五个维度,你的画像已经有了八成轮廓。

五元组基础画像

五元组是流量画像的基本盘,也是分诊的第一步。

  • 源IP分布:攻击源的IP分布,是集中还是分散?集中的可能是单点肉鸡,分散的多是僵尸网络,地理归属在哪个地区、哪个国家,也能辅助判断攻击来源性质。
  • 目的端口:攻击盯上的是80/443的Web服务,还是22的SSH,或是数据库的3306?端口不同,攻击类型和防护手段直接不一样。
  • 协议类型:TCP、UDP、ICMP还是混合型?UDP反射放大攻击和TCP SYN Flood的防护策略完全是两回事。
  • 包长度分布:攻击包是固定长度还是变长?大包打带宽,小包打设备性能,混合包最麻烦。
  • 会话时长与连接速率:新建连接速率和并发连接数,直接对应设备性能消耗,这条数据决定了要不要开SynProxy,以及开多大力度。

应用层行为画像

网络层画像能定位“谁在打”,应用层画像才能回答“怎么防”,对于Web业务来说,应用层攻击更隐蔽,也更容易绕过网络层防护。

攻击流量画像怎么做清楚再谈防护配置?,攻击流量画像是什么

  • 请求频率曲线:正常用户的请求频率呈泊松分布,有一个自然起伏,攻击流量通常是一条直线要么恒定高频,要么突然脉冲式爆发。
  • URL访问模式:攻击者要么死盯一个URL反复打,要么全网扫一遍找弱点,URL的热度分布图能帮你从第一视角看出是否异常。
  • User-Agent特征:很多攻击工具没有伪装UA,或者所有攻击请求共用同一个UA,跟正常浏览器的UA特征库做比对,能快速筛出一批恶意请求。
  • 请求体规律:CC攻击常携带固定参数的POST请求,或者随机参数但语义一致的请求体,文本语义聚类能帮你看清这层逻辑。

时间维度画像

时间维度是流量画像里最容易被忽视、但价值很高的一个维度。

攻击是有“上班时间”的,黑产团队也有作息规律,有的喜欢凌晨两三点打,因为防守方容易困乏;有的选择业务高峰期打,浑水摸鱼增加清洗难度,连续跟踪几周攻击事件,你会看到时间维度上的打击规律。

同一套防护配置,在凌晨和非高峰时段,阈值方案就应该有所不同,这个规律在看数据之前,你是感受不到的。

业务视角的流量画像

技术画像之外,还需要叠加业务视角,不区分业务逻辑的攻击防护废了七八成。

比如一个电商平台的登录接口,和它的商品详情页,两个端口的正常流量模型完全不同,登录接口天然有密码错误、验证码请求等行为,这些与攻击行为之间存在模糊地带,商品详情页则应该以高频读为主,做画像时要把业务接口分开建模,不然会把登录接口的正常异常逻辑误判为攻击行为。

流量画像的落地实施步骤

画像的理论维度清楚了,接下来是实操,这活儿不难,但需要耐心,三个阶段依次递进。

第一阶段:数据采集与清洗

没有流量数据,画像就是空中楼阁,这个阶段的目标是搭好采集管道,确保数据不缺不漏。

  • 在核心链路部署流量镜像,把交换机端口镜像到分析设备
  • 部署抓包工具,按周期保存原始数据包,建议保留最近90天的pcap文件
  • 定期导出CDN和云高防的访问日志,集中存储于日志平台
  • 对采集到的日志做去重和字段补齐,把格式统一成可分析的标准化结构

第二阶段:基线建模

基线是画像的参照系,把“正常”定义清楚,才能识别“异常”。

  • 按周一到周日,分别统计24小时的QPS、带宽、新建连接数峰值和均值
  • 建立URL维度的访问热度排名,标记Top20核心接口的正常流量区间
  • 攻击流量画像怎么做清楚再谈防护配置?,攻击流量画像是什么

    记录源IP的归属地分布比例,比如正常情况下国内流量占较大比例,海外占多少

  • 用统计学方法计算均值±3σ区间,作为后续阈值的参考基数

第三阶段:手动刻画与标签沉淀

前两个阶段积累的数据,接下来要处理成可用的画像标签。

  • 找出攻击时段内偏离基线的流量特征参数集
  • 给攻击流量打标签:源IP、协议、攻击类型、目标URL、持续时间、峰值带宽
  • 沉淀成一张“攻击特征表”,后续每次攻击之后补充完善
  • 将画像结论同步给防护设备,转换成对应的配置规则

基于不同画像的防护配置策略

画像做完了,配置才有依据,不同攻击类型,对应不同的配置方向。

大流量型攻击:带宽型DDoS

画像特征:UDP流量为主、单源或多源大包、带宽占用瞬间拉满,目的往往是打满你的带宽,让正常用户上不了网。

配置策略:

  • 在近源清洗或高防节点侧启用流量限速策略
  • 设置带宽和包量双层阈值,并行触发清洗
  • 联合运营商做黑洞路由或牵引清洗
  • 如果带宽峰值经常超百G级别,长期方案是升级高防带宽或接入分布式清洗集群

连接耗尽型攻击:SYN Flood

画像特征:TCP SYN包速率畸高、源IP随机性强、连接表中出现大量半连接,服务器Socket耗尽,用户无法建立新连接。

配置策略:

  • 在防护设备上启用SYN Cookie功能,让设备代替服务器完成三次握手,这是缓解半连接洪泛的通用做法
  • 调低SYN超时时间,从默认的75秒收缩到可接受范围
  • 启用源IP速率限制,单个源IP每秒新建连接数超过阈值直接丢包或加入黑名单

应用资源消耗型:CC攻击

画像特征:QPS冲向正常基线的数倍以上、请求集中在某个业务接口、Referer和UA异常但来源IP分散,传统封IP基本无解。

配置策略:

  • 启用频次控制,按IP+URL组合维度设置单位时间请求数上限
  • 开启人机验证,当QPS超过基线值一定比例时自动触发JS挑战或滑块验证
  • 配置IP信誉库,与黑产IP情报联动,对已知风险IP直接拦截

针对特定业务的防护:慢速攻击

小带宽就能拖垮一台服务器,这类攻击的QPS很低,传统阈值型防护根本触发不了,靠的是对连接行为的深度检测。

配置策略:在WAF或负载均衡层设置连接超时和传输速率下限,低于正常传输速率的连接直接断开;限制单个IP的并发连接数;开启慢速攻击检测插件,这个配置目前很多开源WAF和安全组件都直接支持,开箱即用。

配置参数调优参考表

为了让你对参数区间有个直观感觉,这里给出一组通用性的调优参考值,实际要根据画像数据微调,不能照搬。

攻击流量画像怎么做清楚再谈防护配置?,攻击流量画像是什么

防护维度 参考阈值区间 调优依据
单IP新建连接速率 50-200/秒 正常用户极限点击频率高于此值的可能性较低
单IP并发连接数 100-500 根据业务类型和用户行为调整,下载站和视频站适当调高
单IP请求频次(CC) 10-60次/秒 需要结合页面资源数和用户浏览速率综合设定
SYN超时时间 10-30秒 调太低会影响弱网用户,调太高半连接表撑不住
UDP限速 带宽基线的1.5-2倍 对无UDP业务的站点,直接全封UDP更省事

从画像到配置:哪些坑你们今年务必避开

如果只做一次画像就一劳永逸

流量是动态的,业务在变,攻击手段在变,基线数据也会偏移,建议至少按季度做一次画像更新,遇到大促或重大活动前,单独加做一轮专项画像和阈值校准。

如果防护阈值不小心“标准化”

见过比较多的情况是:各业务线共用一个防护模板,这在初期可以理解,但毕竟搜索业务和下载业务、交易业务的流量模型差异很大,共用配出来的参数往往两头不讨好,充分结合业务线实际情况的画像校准,才是有效的配置模式。

攻击流量画像与防护配置常见问题

没有专门的安全分析团队,画像工作怎么起步?

不必一步到位,可以先从CDN和云高防的访问日志入手,导出到本地用Excel透视表做基础统计,先把“源IP地域分布”和“请求频率TOP100”这两张表拉出来,这两张表做完,攻击流量的初步轮廓就有了,之后逐步接触抓包工具和日志分析平台。

攻击流量画像与DDoS防护配置预算怎么定?

两者的预算逻辑不同,画像主要花在日志存储和分析工具上,起步阶段用开源方案(ELK、Wireshark)也可以满足基础需求;防护配置的预算大头在流量清洗带宽和设备性能上,如果业务对可用性要求高,建议优先保证充足的清洗带宽,其次才是边缘防护设备的配置投入。

高防IP和WAF搭配使用时,画像优先级怎么排?

推荐在WAF侧优先做应用层画像,因为WAF能看到HTTP层的完整请求语义,高防IP侧做网络层画像,聚焦五元组和包特征,两层画像数据定期做碰撞关联,能更完整地还原攻击链路,两个产品的配置以WAF的应用层策略为主,高防IP侧重带宽和连接层的兜底。

防护配置从“玄学”变成“科学”,关键就在流量画像这一步,把攻击流量看清楚、算明白,每一笔安全投入都能对应到风险缺口上,安全体系才算真正花在了刀刃上。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱