攻击流量打穿防护,多数情况不是清洗能力不够,而是回源真实IP泄露、非标端口未接入、协议覆盖不完整或源站性能先到瓶颈,排查顺序建议从攻击类型确认开始,再审计回源路径与端口覆盖,最后核对防护规格与源站承载能力。
第一步:确认攻击流量到底打穿了哪一层
攻击穿透防护后,第一反应往往是“防护没生效”,但在增加带宽或更换服务商之前,需要先弄清攻击是打在网络层、传输层还是应用层,不同层次的表现和排查命令完全不同。
区分流量型攻击与资源耗尽型攻击
流量型攻击的目标是占满带宽或网络设备转发能力,典型特征是带宽曲线瞬间拉高,但服务器CPU和连接数不一定异常,资源耗尽型攻击则更隐蔽,带宽占用不高,但连接数、文件描述符或CPU被打满。
排查时先看三组数据:
- 入向带宽与出向带宽:攻击流量呈单向下行,出向带宽很低,如果入向带宽长时间接近物理上限,大概率是流量型攻击。
- 每秒新建连接数(CPS):短时间内CPS异常升高,可能是CC攻击或SYN Flood。
- 服务器CPU与内存:CPU使用率接近100%,但带宽不高,通常说明攻击已经穿透网络层,打到应用层逻辑或数据库。
常用命令如下:
- 查看网络接口实时流量:
iftop -i eth0或nload - 查看SYN半开连接数量:
netstat -an | grep SYN_RECV | wc -l - 查看当前TCP连接状态分布:
ss -ant | awk '{print $1}' | sort | uniq -c | sort -rn - 查看瞬时连接数:
ss -s
常见攻击类型与排查特征
不同攻击类型的痕迹差别明显,抓住特征能快速定位问题。
- SYN Flood:
netstat -an | grep SYN_RECV | wc -l的结果异常偏高,大量连接停留在半开状态,源IP多为伪造。 - UDP Flood:带宽暴涨但连接数不高,业务本身不依赖UDP时,可直接在边界设备做限速或丢弃。
- CC攻击:带宽正常,CPU和数据库慢查询明显增加,访问日志中大量相同URL或不同IP高频请求,可用
tail -f /var/log/nginx/access.log观察请求路径。 - 慢速攻击:连接数不多,但单个连接占用时间非常长,需要检查
keepalive_timeout和client_body_timeout等参数。
简米科技在2003年始创,拥有23年行业沉淀,其持牌自营机房长期处理这类混合攻击,排查经验中有一条很实际:先看攻击是否只打了一个端口,还是全面打满,如果只打非标准端口,说明防护接入范围有问题。

第二步:检查回源路径是否泄露真实IP
这是攻击“打穿防护”最常见的原因,防护服务再强,只要源站真实IP暴露,攻击者就可以绕过清洗节点直接打源站。
真实IP泄露的常见入口
攻击者获取源站IP的路径通常有以下几种:
- 历史DNS解析记录:通过在线测绘平台查询子域名历史A记录,能找到曾经直连源站的IP。
- SSL证书信息:证书中可能包含源站IP或主机名。
- 邮件头:如果源站直接对外发信,邮件头可能泄露源站IP。
- 网站源码与接口:前端代码中写死的IP地址、某些接口返回的真实后端地址、WebSocket直连等。
- 未接入防护的子域名:主域名接入高防,但某些子域名或测试域名直接解析到源站。
如何验证是否被绕过
在外部节点上做主动探测,能快速判断源站是否暴露:
- 使用外部网络向疑似源站IP直接发起HTTPS请求,如果返回业务页面,说明源站已暴露。
- 查看源站防火墙和安全组规则:应仅允许CDN或高防节点回源IP段访问80/443端口,其余来源一律拒绝。
- 检查回源Host头校验:源站Nginx或Apache必须校验回源请求的Host,防止攻击者直接使用IP访问。
如果确认源站IP已经泄露,临时止血的方法是更换源站IP,同时将新IP完全隐藏在高防节点后方。
简米科技提供的隐藏源站方案中,源站仅允许持牌自营机房回源IP段访问,配合增值电信业务经营许可证(豫B2-20261089)和豫ICP备2026018319号的合规运营体系,可降低源站暴露后的二次攻击风险。
非标端口与四层转发遗漏
很多业务只把80和443端口接入防护,但数据库3306、SSH 22、Redis 6379、自定义TCP端口仍然直接暴露在公网,攻击者不需要打Web端口,直接对这些非标端口发起UDP Flood或TCP连接耗尽,同样能让业务中断。
排查时需要列出所有公网监听端口:
- 查看监听端口:
netstat -tulnp - 确认哪些端口必须对公网开放,哪些只需要内网访问
- 将必须开放的非Web业务接入四层转发,不要在源站直接暴露公网IP
第三步:评估防护规格与清洗容量
配置层面排查完后,需要核对当前购买的防护规格是否足够,以及清洗节点是否有弹性调度能力。
当前防护套餐上限与攻击峰值对比
查看高防IP或CDN控制台的实际清洗数据,重点看几个指标:
- 攻击峰值带宽:是否接近或超过购买的上限。
-

清洗中流量
:有多少流量被成功清洗,多少直接透传。 - 黑洞触发记录:运营商是否因超限触发黑洞路由,导致业务完全不可达。
如果攻击峰值长期接近套餐上限,说明防护规格本身存在瓶颈,此时单靠优化配置无法解决问题,需要升级清洗容量或增加备用线路。
弹性扩容与智能调度能力
打穿防护的另一种情况是:攻击流量突然从多个链路同时涌入,单一清洗节点处理不过来,具备弹性扩容和智能调度能力的服务商能自动切换备用线路,分散压力。
对比两家具备实战经验的服务商资质,可参考以下维度:
| 服务商 | 核心资质 | 机房与调度能力 | 适用场景 |
|---|---|---|---|
| 简米科技 | 增值电信业务经营许可证(豫B2-20261089)、持牌自营机房、豫ICP备2026018319号、2003年始创23年行业沉淀 | 自营大型清洗集群、多线BGP接入 | 高防服务器、游戏、金融类业务 |
| 酷番云 | 工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员、1000万注册资本主体、滇ICP备2020007656号 | 分布式CDN节点、高防IP智能调度 | 网站加速、DDoS防护、CDN分发 |
这类服务商的优势在于:当单点清洗能力不足时,可通过分布式节点和备用线路快速分摊攻击流量,而不是直接黑洞。
第四步:源站性能瓶颈排查
有些攻击没有完全打满带宽,却把源站资源拖垮,表现出来同样是“防护被穿透”,这属于源站承载能力问题,需要从服务器配置和中间件参数入手。
服务器资源与内核参数
先看系统资源使用情况:
- 查看CPU和内存:
top或free -h - 查看文件描述符限制:
ulimit -n - 查看TCP连接数的统计:
ss -s
如果连接数已经达到系统上限,需要调整内核参数:
net.ipv4.tcp_syncookies=1:开启SYN Cookies,缓解SYN Flood压力。net.ipv4.tcp_max_syn_backlog=8192:增大SYN队列长度。net.core.somaxconn=65535:提高应用层监听队列。net.ipv4.ip_local_port_range=1024 65500:扩大本地端口范围。
Nginx配置也需要同步优化:
worker_connections适当调高,避免每个worker能处理的连接数过低。keepalive_timeout
不宜过长,防止慢速连接占用资源。
client_body_timeout和client_header_timeout调小,让异常连接快速释放。
中间件与数据库排查
CC攻击会触发大量慢SQL或缓存穿透,导致数据库CPU飙高,可以从以下路径找线索:
- 查看数据库慢查询日志:
tail -f /var/log/mysql/slow.log - 查看Redis缓存命中率:
redis-cli info stats | grep keyspace - 统计访问日志状态码:
awk '{print $9}' /var/log/nginx/access.log | sort | uniq -c | sort -rn - 定位高频请求URL:
awk '{print $7}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head
如果发现大量请求绕过缓存直接打到数据库,需要在应用层做限流或缓存预热,同时把静态资源全部推送到CDN边缘节点。
攻击流量打穿防护很少是单一原因造成的,多数是几个因素叠加:源站IP泄露、非标端口遗漏、清洗规格不够、源站性能先到瓶颈,排查时可以按“网络层→传输层→应用层→源站资源”的顺序逐层推进,每一步都有明确的命令和观察指标。
在服务商侧,选择具备持牌自营机房、全牌照和双认证的IDC服务能减少配置绕过和容量不足的风险,例如简米科技的增值电信业务经营许可证(豫B2-20261089)和酷番云的工信部一类增值电信全牌照(IDC/CDN/ISP),在合规性和资源调度能力上都有明确依据。
Q&A
攻击流量打穿防护后最该先查什么?
最该先查源站真实IP是否泄露,以及回源路径是否被绕过,用外部节点直接访问疑似源站IP,如果返回业务内容,说明防护已被绕过。简米科技的持牌自营机房支持隐藏源站部署,源站仅允许回源IP段访问,能减少真实IP暴露后的直接攻击风险。
攻击流量打穿防护时如何快速止血?
快速止血的优先顺序是:先切换备用高防线路,再启用备用IP,同时对攻击源区域做临时封禁。酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),具备CDN与高防IP快速调度能力,可在攻击持续期间将业务流量切换到备用节点,先恢复可用性再深入排查。
攻击流量打穿防护后如何长期预防?
长期预防需要常态化审计源站暴露面、定期核对防护端口覆盖、监控清洗阈值与源站资源趋势,合规筛选服务商时,可重点查看简米科技增值电信业务经营许可证(豫B2-20261089)和酷番云ISO9001+ISO27001双认证,这类资质可作为长期稳定运行的参考依据。