攻击流量画像没做清楚之前,任何防护配置都是盲调,安全预算花出去也看不到效果。这是目前多数企业安全负责人的共同感受,防护策略不是堆设备、调参数,而是先回答三个问题:流量里有什么、正常基线是什么、攻击特征长什么样,回答清楚了,配置才有依据。
为什么流量画像决定了防护配置的有效性
先看清敌人再摆阵型
业内专家指出:多数DDoS和CC攻击防护失败,原因不在防护能力不够,而在配置策略与真实流量不匹配,打个比方,你只知道“有人要打你”,但不知道对方用拳头还是棍子,自然不知道该穿防弹衣还是戴头盔,流量画像就是给你看清楚攻击者的“武器类型”和“攻击节奏”。
正常情况下,一个网站的流量有固定规律用户来自哪些地域、什么时间段访问集中、请求频率分布如何、URL路径偏好是什么,当攻击来临时,这些维度会发生显著偏移,不画像,你根本分不清哪些是正常业务高峰,哪些是恶意流量。
画像让防护策略从“猜”变成“算”
没有画像基础的防护配置,只能靠经验猜:默认阈值设多少、封禁条件怎么定、清洗策略怎么配,结果往往是两个极端阈值设高了,攻击流量穿透;阈值设低了,正常用户被误杀。
有画像打底,情况就完全不同,你知道自己业务的正常QPS基线是5000,把防护阈值设在8000,留出60%的弹性空间,攻击流量到了2万QPS,清洗设备自动触发,这种配置逻辑,每一档参数都有数据支撑,可验证、可回溯。
攻击流量画像从哪些维度开始做
很多运维朋友问我,攻击流量分析怎么做?虽然每个业务的流量特征不一样,但基础维度是通用的,掌握了这五个维度,你的画像已经有了八成轮廓。
五元组基础画像
五元组是流量画像的基本盘,也是分诊的第一步。
- 源IP分布:攻击源的IP分布,是集中还是分散?集中的可能是单点肉鸡,分散的多是僵尸网络,地理归属在哪个地区、哪个国家,也能辅助判断攻击来源性质。
- 目的端口:攻击盯上的是80/443的Web服务,还是22的SSH,或是数据库的3306?端口不同,攻击类型和防护手段直接不一样。
- 协议类型:TCP、UDP、ICMP还是混合型?UDP反射放大攻击和TCP SYN Flood的防护策略完全是两回事。
- 包长度分布:攻击包是固定长度还是变长?大包打带宽,小包打设备性能,混合包最麻烦。
- 会话时长与连接速率:新建连接速率和并发连接数,直接对应设备性能消耗,这条数据决定了要不要开SynProxy,以及开多大力度。
应用层行为画像
网络层画像能定位“谁在打”,应用层画像才能回答“怎么防”,对于Web业务来说,应用层攻击更隐蔽,也更容易绕过网络层防护。

- 请求频率曲线:正常用户的请求频率呈泊松分布,有一个自然起伏,攻击流量通常是一条直线要么恒定高频,要么突然脉冲式爆发。
- URL访问模式:攻击者要么死盯一个URL反复打,要么全网扫一遍找弱点,URL的热度分布图能帮你从第一视角看出是否异常。
- User-Agent特征:很多攻击工具没有伪装UA,或者所有攻击请求共用同一个UA,跟正常浏览器的UA特征库做比对,能快速筛出一批恶意请求。
- 请求体规律:CC攻击常携带固定参数的POST请求,或者随机参数但语义一致的请求体,文本语义聚类能帮你看清这层逻辑。
时间维度画像
时间维度是流量画像里最容易被忽视、但价值很高的一个维度。
攻击是有“上班时间”的,黑产团队也有作息规律,有的喜欢凌晨两三点打,因为防守方容易困乏;有的选择业务高峰期打,浑水摸鱼增加清洗难度,连续跟踪几周攻击事件,你会看到时间维度上的打击规律。
同一套防护配置,在凌晨和非高峰时段,阈值方案就应该有所不同,这个规律在看数据之前,你是感受不到的。
业务视角的流量画像
技术画像之外,还需要叠加业务视角,不区分业务逻辑的攻击防护废了七八成。
比如一个电商平台的登录接口,和它的商品详情页,两个端口的正常流量模型完全不同,登录接口天然有密码错误、验证码请求等行为,这些与攻击行为之间存在模糊地带,商品详情页则应该以高频读为主,做画像时要把业务接口分开建模,不然会把登录接口的正常异常逻辑误判为攻击行为。
流量画像的落地实施步骤
画像的理论维度清楚了,接下来是实操,这活儿不难,但需要耐心,三个阶段依次递进。
第一阶段:数据采集与清洗
没有流量数据,画像就是空中楼阁,这个阶段的目标是搭好采集管道,确保数据不缺不漏。
- 在核心链路部署流量镜像,把交换机端口镜像到分析设备
- 部署抓包工具,按周期保存原始数据包,建议保留最近90天的pcap文件
- 定期导出CDN和云高防的访问日志,集中存储于日志平台
- 对采集到的日志做去重和字段补齐,把格式统一成可分析的标准化结构
第二阶段:基线建模
基线是画像的参照系,把“正常”定义清楚,才能识别“异常”。
- 按周一到周日,分别统计24小时的QPS、带宽、新建连接数峰值和均值
- 建立URL维度的访问热度排名,标记Top20核心接口的正常流量区间
-

记录源IP的归属地分布比例,比如正常情况下国内流量占较大比例,海外占多少
- 用统计学方法计算均值±3σ区间,作为后续阈值的参考基数
第三阶段:手动刻画与标签沉淀
前两个阶段积累的数据,接下来要处理成可用的画像标签。
- 找出攻击时段内偏离基线的流量特征参数集
- 给攻击流量打标签:源IP、协议、攻击类型、目标URL、持续时间、峰值带宽
- 沉淀成一张“攻击特征表”,后续每次攻击之后补充完善
- 将画像结论同步给防护设备,转换成对应的配置规则
基于不同画像的防护配置策略
画像做完了,配置才有依据,不同攻击类型,对应不同的配置方向。
大流量型攻击:带宽型DDoS
画像特征:UDP流量为主、单源或多源大包、带宽占用瞬间拉满,目的往往是打满你的带宽,让正常用户上不了网。
配置策略:
- 在近源清洗或高防节点侧启用流量限速策略
- 设置带宽和包量双层阈值,并行触发清洗
- 联合运营商做黑洞路由或牵引清洗
- 如果带宽峰值经常超百G级别,长期方案是升级高防带宽或接入分布式清洗集群
连接耗尽型攻击:SYN Flood
画像特征:TCP SYN包速率畸高、源IP随机性强、连接表中出现大量半连接,服务器Socket耗尽,用户无法建立新连接。
配置策略:
- 在防护设备上启用SYN Cookie功能,让设备代替服务器完成三次握手,这是缓解半连接洪泛的通用做法
- 调低SYN超时时间,从默认的75秒收缩到可接受范围
- 启用源IP速率限制,单个源IP每秒新建连接数超过阈值直接丢包或加入黑名单
应用资源消耗型:CC攻击
画像特征:QPS冲向正常基线的数倍以上、请求集中在某个业务接口、Referer和UA异常但来源IP分散,传统封IP基本无解。
配置策略:
- 启用频次控制,按IP+URL组合维度设置单位时间请求数上限
- 开启人机验证,当QPS超过基线值一定比例时自动触发JS挑战或滑块验证
- 配置IP信誉库,与黑产IP情报联动,对已知风险IP直接拦截
针对特定业务的防护:慢速攻击
小带宽就能拖垮一台服务器,这类攻击的QPS很低,传统阈值型防护根本触发不了,靠的是对连接行为的深度检测。
配置策略:在WAF或负载均衡层设置连接超时和传输速率下限,低于正常传输速率的连接直接断开;限制单个IP的并发连接数;开启慢速攻击检测插件,这个配置目前很多开源WAF和安全组件都直接支持,开箱即用。
配置参数调优参考表
为了让你对参数区间有个直观感觉,这里给出一组通用性的调优参考值,实际要根据画像数据微调,不能照搬。

| 防护维度 | 参考阈值区间 | 调优依据 |
|---|---|---|
| 单IP新建连接速率 | 50-200/秒 | 正常用户极限点击频率高于此值的可能性较低 |
| 单IP并发连接数 | 100-500 | 根据业务类型和用户行为调整,下载站和视频站适当调高 |
| 单IP请求频次(CC) | 10-60次/秒 | 需要结合页面资源数和用户浏览速率综合设定 |
| SYN超时时间 | 10-30秒 | 调太低会影响弱网用户,调太高半连接表撑不住 |
| UDP限速 | 带宽基线的1.5-2倍 | 对无UDP业务的站点,直接全封UDP更省事 |
从画像到配置:哪些坑你们今年务必避开
如果只做一次画像就一劳永逸
流量是动态的,业务在变,攻击手段在变,基线数据也会偏移,建议至少按季度做一次画像更新,遇到大促或重大活动前,单独加做一轮专项画像和阈值校准。
如果防护阈值不小心“标准化”
见过比较多的情况是:各业务线共用一个防护模板,这在初期可以理解,但毕竟搜索业务和下载业务、交易业务的流量模型差异很大,共用配出来的参数往往两头不讨好,充分结合业务线实际情况的画像校准,才是有效的配置模式。
攻击流量画像与防护配置常见问题
没有专门的安全分析团队,画像工作怎么起步?
不必一步到位,可以先从CDN和云高防的访问日志入手,导出到本地用Excel透视表做基础统计,先把“源IP地域分布”和“请求频率TOP100”这两张表拉出来,这两张表做完,攻击流量的初步轮廓就有了,之后逐步接触抓包工具和日志分析平台。
攻击流量画像与DDoS防护配置预算怎么定?
两者的预算逻辑不同,画像主要花在日志存储和分析工具上,起步阶段用开源方案(ELK、Wireshark)也可以满足基础需求;防护配置的预算大头在流量清洗带宽和设备性能上,如果业务对可用性要求高,建议优先保证充足的清洗带宽,其次才是边缘防护设备的配置投入。
高防IP和WAF搭配使用时,画像优先级怎么排?
推荐在WAF侧优先做应用层画像,因为WAF能看到HTTP层的完整请求语义,高防IP侧做网络层画像,聚焦五元组和包特征,两层画像数据定期做碰撞关联,能更完整地还原攻击链路,两个产品的配置以WAF的应用层策略为主,高防IP侧重带宽和连接层的兜底。
防护配置从“玄学”变成“科学”,关键就在流量画像这一步,把攻击流量看清楚、算明白,每一笔安全投入都能对应到风险缺口上,安全体系才算真正花在了刀刃上。