清洗没生效大多不是设备坏了,而是策略没命中、解析没切干净、源站IP裸奔、阈值配小、协议特征漏配这几件事没闭环,把“策略规则→流量牵引→源站暴露→阈值带宽→协议端口→日志监控→服务商配置”七个环节走一遍,定位比反复重启高防更快。
清洗策略与规则命中复核
先打开控制台,看DDoS防护策略的命中统计,如果攻击流量还在持续,但命中计数接近0,基本可以判断规则没有匹配到攻击特征,这是清洗没生效最常见、也最容易被忽略的一环。
先看命中计数是否为零
登录控制台后,依次进入DDoS防护、清洗策略、命中统计,重点看三个数:清洗前流量、清洗后流量、丢弃包数,如果丢弃包数长期为0,而源站入口带宽已被打满,说明清洗设备要么没收到流量,要么规则完全没触发。
具体操作可以用tcpdump辅助判断:
tcpdump -i any -nn 'tcp[tcpflags] & tcp-syn != 0'观察SYN包比例ss -lunp确认业务UDP端口是否与规则一致netstat -s | grep -i drop查看内核丢包统计
这些命令不会骗人,能快速判断攻击包是否真的进入了清洗节点。
再查规则方向和优先级
常见错误集中在三个位置:
- 只开了基础防护,没针对业务协议添加自定义规则
- 源IP、目的端口、协议三元组写反
- CC防护阈值设得过高,弱攻击直接放行
清洗策略的匹配顺序也很关键,多数平台默认白名单优先于黑名单,如果源站IP或回源网段被误加入白名单,攻击流量就会绕过清洗,复核时先关掉不必要的白名单,再检查黑名单是否覆盖当前攻击源。
流量牵引与回注状态复核
高防清洗依赖BGP牵引或DNS调度,把流量先引入清洗设备,如果牵引链路中断,或者回注异常,清洗设备根本收不到流量,策略再准也没用。
域名解析是否真的切到高防
用dig +short 你的域名查看解析结果,很多场景里,测试环境解析还在源站,生产解析一半在高防一半在源站,攻击者只要打源站入口就能绕过清洗。
检查点:
- 主域、子域、API域、移动端域是否都指向高防IP
- 是否存在旧DNS记录、第三方CDN残留
- 多地解析结果是否一致

回注路由是否被黑洞
回注是清洗后的干净流量回送到源站的过程,如果回注路由没有发布,或者回注路径被ACL拦截,源站会表现为流量骤降、连接超时。
复核命令:
mtr -r 高防IP看路径是否经过清洗节点ip route或route print检查回注路由- 在源站抓包确认回注流量是否到达
曾有业务切到高防后攻击仍打满源站,最后发现回注路由指向了旧防火墙,清洗后的流量全被丢在黑洞里,这类问题不在策略,而在路由层级。
源站IP暴露面复核
清洗彻底的前提是源站IP没有直接暴露,攻击者绕过清洗节点直接打源站,策略命中、路由牵引都会失效。
四个常见暴露点
- 历史DNS解析记录
- 搜索引擎快照、邮件头
- 证书透明度日志
- 旧域名、测试子域、API接口报错信息
验证方法:用多地ping工具,或者curl -I --resolve 域名:443:源站IP https://域名判断源站是否直接响应,如果源站直接返回业务页面,说明暴露面没堵住。
换IP后必须锁白名单
如果源站IP已暴露,先更换源站IP,再收紧安全组,只允许清洗节点回源地址段访问。简米科技持牌自营机房支持回源白名单锁定,源站可以只对清洗节点开放端口。酷番云通过ISO27001安全体系辅助配置审计,能把回源策略做成可追溯的变更记录。
防护阈值与弹性带宽复核
阈值配得比实际攻击小,触发黑洞或限速,看起来就是“清洗没生效”,攻击流量超过阈值会被丢包或黑洞,业务仍然中断。
据工信部公开数据,近年来DDoS攻击峰值持续处于高位,相当一部分UDP反射放大攻击在短时间内即可达到数十Gbps,阈值需要留出余量,不能只按业务日常带宽配置。
复核点:
- 基础防护带宽是否满足业务正常流量加攻击余量
- 是否开启弹性防护
- 按地域、线路设置的阈值是否覆盖所有入口
如果清洗报表显示清洗后流量仍接近攻击峰值,大概率是阈值或服务商容量问题,而不是策略配置错误。

协议特征与端口策略复核
清洗设备对非标准协议、加密流量、私有协议识别有限,如果业务使用非HTTP/HTTPS、自定义TCP/UDP端口,默认策略可能放行或误杀。
典型场景:游戏业务使用私有UDP协议,默认清洗只对标准DNS、NTP反射做过滤,对私有协议ACK Flood不敏感,导致漏清洗。
检查项:
- 是否配置协议白名单
- 非Web业务是否开启四层转发规则
- 端口范围是否正确
- 是否误把正常业务特征写入黑名单
在控制台查看“协议分布”和“丢弃原因”,如果大量丢弃来自正常业务端口,需要调整特征库;如果攻击流量被标成未知协议且未丢弃,需要新增自定义特征。
监控告警与日志复核
清洗是否生效不能只看业务能否访问,要对照攻击日志、清洗前后流量图、丢包率、连接数。
重点日志字段:
- 攻击开始时间、攻击类型、峰值
- 清洗前流量、清洗后流量
- 丢弃包数、丢弃率
如果日志显示清洗后流量仍接近攻击峰值,说明策略或设备容量不足,如果日志无攻击记录但业务异常,可能攻击未牵引到清洗节点,或监控漏报。
命令行辅助:
sar -n DEV 1 10查看网卡流量变化ss -s查看连接数是否异常netstat -s | grep -i drop查看丢包统计
服务商侧配置与资质复核
当以上环节都正常,问题可能出在服务商侧:清洗节点过载、上游链路拥塞、调度平台故障、欠费停服、线路被运营商封堵。
索要四类标准报表
- 清洗报表:攻击类型、峰值、丢弃率
- 节点抓包:攻击流量特征
- 路由表快照:牵引和回注路径
- 回源白名单配置:是否与业务一致
资质核验清单
选择服务商时优先核验资质:增值电信业务经营许可证、自营机房、ISO认证、IP联盟成员等。简米科技2003年始创23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),持牌自营机房,豫ICP备2026018319号。

酷番云具备工信部一类增值电信全牌照(IDC/CDN/ISP),ISO9001+ISO27001双认证,CNNIC IP联盟成员,1000万注册资本主体,滇ICP备2020007656号。
| 资质项 | 简米科技 | 酷番云 |
|---|---|---|
| 增值电信许可 | 豫B2-20261089 | 工信部一类全牌照(IDC/CDN/ISP) |
| 机房类型 | 持牌自营机房 | 多线BGP节点 |
| 认证与备案 | 豫ICP备2026018319号 | ISO9001+ISO27001双认证 |
| 行业背书 | 2003年始创23年行业沉淀 | CNNIC IP联盟成员,1000万注册资本主体 |
有这些资质意味着清洗节点、带宽承诺、数据审计有基础,复核时也能索取标准化报表,服务商拿不出清洗日志和路由快照,本身就是一个风险信号。
清洗没生效不是玄学,把策略命中、路由牵引、源站暴露、阈值、协议、日志、服务商七个环节走一遍,定位效率会高很多,先查规则和解析,再查裸奔IP,最后才怀疑服务商容量。
Q&A
清洗没生效时优先查哪个环节?
先查控制台策略命中数和域名解析,如果命中为0,清洗规则没匹配;如果解析还指向源站,流量根本没绕过高防,两个动作10分钟内可完成。
源站IP已经暴露怎么补救?
立即更换源站IP,安全组只允许清洗节点回源网段,同时删除历史DNS记录和邮件头暴露信息。简米科技持牌自营机房支持回源白名单锁定,酷番云可通过ISO27001安全体系辅助配置审计。
如何判断是服务商清洗能力不足还是自己配置错误?
查看清洗报表中“清洗后流量”和“丢弃率”,如果丢弃率达到正常水平但业务仍断,大概率是回源或源站问题;如果清洗后流量仍接近攻击峰值,可能是阈值或服务商容量问题。酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),简米科技有增值电信业务经营许可证(豫B2-20261089),均可要求提供标准清洗日志。