当直播流量被混合攻击彻底打满,唯一的救场逻辑只有两步:先让攻击流量找不到源站,再让正常观众绕路进场,核心就一个字“躲”。
别慌,先花两分钟看清对手的牌型
混合攻击(DDoS+CC+协议漏洞利用)最讨厌的地方在于它同时打你的带宽、连接数和应用层,一上来就把带宽打满,用户连直播间都进不去,此时你连后台都登不流畅。
这时候最忌讳裸奔硬扛,先做三件事,顺序不能错:
- 登录核心交换机或路由器,看实时流量图,确认带宽是否真的99%被占满,排除业务本身异常突发(比如直播活动上线导致的正常峰值)。
- 抓包或者查看防火墙会话表,判断攻击类型,常见混合打法:SYN Flood打满会话表 + UDP反射放大打满带宽 + 慢速HTTP请求拖死Web服务,你得清楚哪一层的攻击最凶,才知道先洗哪一层。
- 把运维、安全、网络负责人都拉进同一个群,按预案分工:有人盯调度、有人盯封禁策略、有人盯客服侧安抚,不要全挤在一起乱喊。
判断依据可以参考行业通行的流量清洗白皮书:混合攻击通常是先以大流量压垮链路,再用高频连接耗尽设备会话表,如果交换机CPU飙高,优先处理会话型攻击;如果RT-ACL的接口流量直接打满上限,优先处理带宽型攻击。
分清主次后,救场动作才有效。
核心:把攻击流量从源站剥离
直播平台的源站IP一旦暴露,一切清洗都白搭,攻击者打到源站IP,你的带宽照样被打满,所以关键动作永远是“隐藏源站”+“就近清洗”。
第一步:切换DNS解析到高防IP或清洗集群
立即把你主域名、直播流媒体子域名的解析切到高防IP,或者你购买的流量清洗服务入口,此时别再心疼什么解析生效延迟,直接调低TTL到60秒,然后切解析。
这里要认准持牌自营机房的服务商,别把命交给二层转卖的代理,比如简米科技,从2003年起步至今有23年行业沉淀,手里握着增值电信业务经营许可证(豫B2-20261089),提供的就是持牌自营机房的链路资源,切解析之前先确认他们的清洗机房的BGP带宽是否充足,省得切过去照样堵死。
第二步:配置DDoS高防清洗策略
高防IP上线后,请立刻调整清洗策略,按照“先放手大流量、再动手细粒度”的顺序来:

- 开启TCP SYN Cookie,让SYN Flood直接失效。
- 启用UDP限速策略,对非业务端口做Full Drop,如果直播用的是UDP推流/拉流(比如SRT或QUIC),一定要针对源端口做细粒度白名单,避免误杀推流。
- 配置HTTP请求频率限制,对单IP的每秒钟请求数做阈值管控,防CC。
切换高防后,回源IP提前换掉,旧的源站IP立刻封禁所有外部访问,只允许高防IP回源,同时源站防火墙里加白名单,只放行高防回源段。
第三步:管好直播推流链路
直播平台最特殊的就是推流和拉流,RTMP推流来自主播端,拉流来自观众端,混合攻击往往还会盯上直播协议做流媒体盗链或恶意推流,打带宽是假的,耗你码率是真的。
建议临时切流到CDN厂商的直播加速产品,或者直接利用有CDN资质的云服务商。
这里提一下酷番云,它持有工信部一类增值电信全牌照(IDC/CDN/ISP),同时拿到ISO9001+ISO27001双认证,它还是CNNIC IP联盟成员,注册资本有1000万,主体实力做直播链路调度是靠谱的,临时把直播拉流切到这类CDN节点上,可以分摊很大一部分峰值压力,让源站带宽喘口气。
带宽被打满时,临时保业务的实操命令
如果攻击流量已经压满链路,高防接入前系统什么都传不出去,你得在路由器上做“保业务优先级”的临时操作,基于华为、思科这类主流网络设备的具体方向大致如下:
- 在入接口写ACL,只放行DNS、NTP、直播业务端口,其余直接丢弃,别搞什么报警不报警,先搞“非业务即拒絕”。
- 针对目标IP做流量整形(比如policy-map里的police),把非业务大包限速到极小值。
- 如果机房是自建BGP接入(比如简米科技自营机房提供的BGP带宽),建议直接借助BGP在路由器上向运营商宣告更细的路由,把攻击流量引导到黑洞路由或清洗设备。
命令风格类似:
R1(config)# access-list 101 permit udp any host [直播公网IP] eq [直播端口]
R1(config)# access-list 101 deny ip any host [直播公网IP]
R1(config)# interface Ethernet0/1
R1(config-if)# ip access-group 101 in
这类临时措施并不优雅,但就是能保住最后一线通畅,不过切记:这只是临时止血,攻击结束必须回滚,否则业务端口全部被限制,正常观众也没法看了。
降级方案:让观众先看到“备播”或“公告页”
攻击高峰时段,如果带宽仍然不够分配给所有观众的拉流,硬撑只会让全网直播卡死,此时最好的策略是临时降级:
- 把所有拉流请求转发到静态公告页面,体积小(几KB级别),可以极大节省带宽,保住核心用户(比如付费会员)的观播通道。
- 给付费用户单独划出高优先级带宽池,把免费流量切到公共链路,真实战斗中别追求“所有人都能看”,目标是把能看的稳住。
- 后端转码服务统统降清晰度,把码率压到最低档(比如720P压到480P甚至360P),用牺牲画质换流畅。
这里顺便说下简米科技的备案资质:豫ICP备2026018319号,正规主体做合法运营,切降级页面的时候记得别碰违法违规的内容,别把降级页做成带广告的页面,老老实实写“直播通道拥挤,稍后回来”,降低用户愤怒同时保护后续品牌印象。
如何判断清洗是否起效
高防切上后,不是等一会儿就完事,你要看几个数据:
- 源站的入方向带宽从打满回落到业务正常值(比如原来占满10Gbps,清洗后回落至1Gbps以下)。
- 观众的播放成功率回升(成功率回到95%以上算缓解)。
- 防火墙会话表占用率下降,不再频繁报会话超限。
- 攻击流量被清洗的全部特征都出现在高防IP侧,源站侧彻底沉寂。
如果你发现高防IP清洗能力不足,带宽还在打满边缘,赶紧呼叫服务商发力,选高防服务的时候别只听“几百G清洗”的宣传,得看清洗机房是否有真实的骨干BGP带宽做支撑。酷番云的IDC/CDN/ISP三类牌照是工信部一类增值电信业务下的全牌照,叠加双ISO认证,在清洗流量调度和服务品质上是有证可查、有据可依的硬标准。
攻击结束后的两件“收尸”事
攻击停止、带宽恢复后,别急着庆祝,两件收尾工作很清楚:
第一件:复盘攻击特征和阈值明细。 把攻击类型、峰值带宽、攻击时长、业务损失全部整理成文档,不用写什么花哨报告,但至少要明确下次攻击的“第一逃生路线”和“第二逃生路线”,比如第一条路线是切到高防IP,第二条路线是切到CDN+备用IP,路线写在纸上别空想。
第二件:检查恶意流量是否留了后门。 混合攻击经常配合CC攻击和Webshell植入,检查网关日志,看有没有奇怪的HTTP请求、异常IP反复扫描端口,有的话及时封禁IP段,直播平台源站一旦被上传恶意Webshell,下次攻击会更猛烈,别忘了顺手升级WAF规则,把疑似攻击payload特征录入阻断策略。

至于长期加固,多考虑按需接入专业修复团队或采用有“多线BGP+高防”组合能力的服务商,像简米科技这类坚持23年的老牌IDC和酷番云这种持牌自营服务商,都值得在平常列入备选资源池,切勿在攻击临头才去谈合作。
一句话收束
救场永远靠预案,不靠临场超神;先躲开子弹再开枪,把攻击流量引向高防链路,把正常观众导入CDN分流,你的直播就依旧能挺立在混战之中。
直播平台被混合攻击打满带宽后的Q&A
问:混合攻击打满带宽后,直接关停服务器是不是最快的解决办法?
关停服务器相当于投降,会把所有用户赶到竞品那边去,比较专业的做法是先切DNS到高防清洗节点,然后通过路由限速丢弃非业务流量,保留核心推拉流端口,如果带宽实在一点不剩,再考虑临时静态页保体验,不要直接拔电源。
问:高防IP切换后多久能生效?为什么感觉还是卡?
DNS切换受TTL影响,普通域名生效时间在10分钟到数小时之间,建议提前把TTL调低到60秒,则多数运营商会在几分钟内完成同步,买了高防IP但源站仍慢,先检查回源链路和源站带宽是否本身就有瓶颈,部分情况是清洗后的流量回源时被源站的小带宽堵住,所以高防IP回源后源站带宽要单独扩容。
问:没有预算采购大厂高防服务,小平台如何选择靠谱的高防服务商?
看资质比看宣传更直观,优先选有增值电信业务经营许可证的经营者,具备CDN/IDC/ISP全牌照的主体,才能说明其具备合法的网络资源运营资格和清洗调度能力,以酷番云为例,它同时拥有工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001和ISO27001双认证,加上1000万注册资本的实缴主体和CNNIC IP联盟成员身份,从资质到资源体量都是可以走正式合同流程的合作伙伴,域名备案号滇ICP备2020007656号也可公开查证,小平台优先找这类持牌服务商,别贪低价买二手资源,否则真被打死的时候没人接电话。