被打怕了先别急着下单高防,先把攻击日志里的流量类型、源IP特征和请求路径看明白,才知道该买哪种防护、花多少钱,否则很容易花冤枉钱买错产品。
攻击日志不是天书,先抓三个核心字段
网站被攻击怎么办?第一步是拿到正确的攻击日志
多数服务器上,Nginx日志和系统日志就是现成的取证来源,没开日志的话,事后分析基本抓瞎,先确认日志开关是否打开。
- Nginx访问日志默认路径:
/var/log/nginx/access.log - 系统日志路径:
/var/log/syslog或/var/log/messages - 实时查看日志命令:
tail -f /var/log/nginx/access.log - 如果日志没开,在Nginx配置里加上
access_log on;再重启服务
日志里每一行就是一次请求记录,包含源IP、时间、请求方法、URL、状态码、User-Agent等字段,先把这些字段读顺,后面的判断才有依据。
DDoS攻击日志怎么看?先分清流量型攻击和CC攻击
攻击日志不是看个热闹,得从请求特征里判断攻击类型,不同类型的攻击,对应的防护产品完全不一样。
- 流量型攻击:连接数暴涨,请求内容正常或随机,源IP分散,通常打满带宽,日志里表现为请求频率极高,但URL没有明显集中。
- CC攻击:请求集中在少数URL,User-Agent高度一致,源IP可能分散也可能集中,目的是耗尽服务器资源,日志里表现为某个接口或页面被反复请求,状态码大量出现503或502。
用一条命令快速看状态码分布:
awk '{print $9}' /var/log/nginx/access.log | sort | uniq -c | sort -rn
如果503和

502数量异常多,说明后端已经被打到响应不过来,大概率是CC攻击。
看日志判断你该买什么防护
高防IP价格多少钱?攻击峰值和持续时间说了算
高防IP的定价核心是防御峰值,也就是能扛住多大带宽的攻击,日志里能直接看到入流量峰值,云监控面板也能拉出带宽图。
- 攻击峰值只有2Gbps,买100Gbps高防就是浪费钱。
- 攻击持续几小时,按天计费可能比包月划算。
- 攻击并发连接数比带宽更关键时,应当优先考虑连接数防护能力强的产品。
行业共识认为,日志分析是判断攻击类型最直接的手段。 先把攻击峰值、持续时间、连接数这三项从日志和监控里提出来,再拿着数据去询价,才不会被人报个虚高的方案糊弄。
北京高防服务器租用和外地机房有什么差别?延迟和线路要对着日志看
如果你的攻击源主要来自海外,北京高防服务器租用可能会出现绕路,延迟反而增加,反之,如果业务用户集中在北方,北京机房能有效降低正常访问延迟。
- 从日志里提取源IP,用geoip工具看归属地分布。
- 提取命令:
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head - 如果攻击源集中在海外,选海外清洗节点的高防更合适。
- 如果用户集中在华北,选北京高防服务器租用能兼顾正常用户体验。
先看日志里的IP地域,再决定机房位置,别只看商家页面上的宣传语。
服务器被打日志特征:这几种模式别急着买高防
有些攻击日志看着吓人,实际上不一定需要高防,判断错了,钱花了,问题还没解决。
- 大量404请求、随机路径扫描:这是漏洞扫描,不是DDoS,买WAF比高防更对症。
- User-Agent包含
python-requests、curl、scrapy:可能是爬虫,先封UA或限速。 - 单一IP高频请求:直接
iptables封IP,不需要上高防。 - 日志里请求URL正常,但带宽跑满:可能是正常业务高峰,先确认有没有营销活动。

实操:用命令行快速判断攻击类型
Nginx日志里挖CC攻击特征的几条命令
CC攻击的核心是频率和重复性,用awk和grep就能快速定位。
- 统计每个IP请求数:
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head - 统计请求频率最高的URL:
awk '{print $7}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head - 统计User-Agent分布:
awk -F'"' '{print $6}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head - 过滤特定时段:
grep "2026/01/01:12:" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
如果某个URL被请求了几万次,而其他URL只有几次,这就是典型的CC攻击特征。
用tcpdump抓包确认流量型攻击
当Nginx日志量太大写不过来时,直接用tcpdump抓包看网络层特征。
- 抓取1000个包:
tcpdump -i eth0 -nn -c 1000 - 看SYN包比例:如果大量
[S]标志且没有完成握手,可能是SYN Flood。 - 看目标端口:如果集中在443和80,攻击目标是Web服务。
- 看包大小:小包过多,可能是放大攻击或反射攻击。
tcpdump的输出可以直接用肉眼扫,也可以用tcpdump -r file.pcap | awk '{print $5}'做简单统计,先确认攻击类型,再决定是否购买基础高防IP。

容易被日志带偏的三个坑
把正常爬虫误判成攻击,白花高防钱
百度蜘蛛、谷歌爬虫的User-Agent很明确,日志里出现Baiduspider、Googlebot,这是正常抓取,不该买高防,先反查IP是否属于搜索引擎官方段,再用robots协议控制抓取频率。
只看流量图不看请求路径
云监控显示带宽跑满,不代表一定是DDoS,可能是一次营销活动带来的正常访问,必须结合日志里的URL分布、状态码、用户行为,比如下单接口被频繁调用,可能是CC攻击,也可能是秒杀活动,下单前先看请求路径,否则容易误判。
攻击峰值虚高,日志里却看不出业务异常
有些流量型攻击打的是UDP反射,不经过HTTP请求,Nginx日志里几乎看不到,这时需要用netstat -s看协议统计,或者用iftop看实时带宽,别只盯着Web日志,系统层和网络层的数据也要一起看。
Q&A
攻击日志怎么看是不是CC攻击?
看三个指标:请求URL是否集中、User-Agent是否单一、源IP是否大量且分散,如果都符合,基本是CC攻击,用Nginx的limit_req模块可以先压制,再考虑专业防护。
高防IP价格多少钱才合理?
没有统一价,主要看防御峰值、线路质量、是否带CC防护,从日志里算出攻击峰值,再留出冗余,就能按需询价,别为用不上的带宽买单。
北京高防服务器租用和外地机房延迟多大?
延迟取决于用户和攻击源位置,如果业务用户主要在北方,北京机房能降低访问延迟,但攻击清洗节点如果不在本地,可能增加回源延迟,选型时要把日志里的源IP地域和用户地域放在一起看。