面对混合攻击,分级处置与资源分配的关键不是先堆带宽,而是把最干净的清洗能力和最快的响应资源优先导向核心业务入口,再按攻击层级逐层剥离。
混合攻击让人头疼的地方在于,它很少只从单一方向打过来,一台业务服务器可能前一分钟还在扛着UDP反射放大,后一分钟数据库连接池就被慢速CC拖死,如果所有流量都用同一种策略处理,要么清洗过度误伤正常用户,要么漏掉藏在应用层里的低速率攻击。
混合攻击为什么必须分级处理
流量结构:协议层洪水与业务层慢速攻击交织
从近年多个安全厂商公开的白皮书可以看到,相当一部分DDoS攻击已经不再是单纯的协议层洪水,攻击者越来越习惯把大流量UDP、SYN Flood和慢速HTTP请求混在一起发。
典型组合大致有三种:
- 大流量UDP反射或SYN Flood先打满入口带宽。
- 慢速CC攻击持续占用Web服务器连接数,让正常请求排队。
- 撞库或扫描动作消耗数据库连接池,造成后台响应变慢。
这三种攻击的目标不同,需要的资源也不同,如果只在大带宽入口做黑洞或限速,业务层攻击仍然能穿透;如果只在Web端做频率控制,协议层洪水又会把清洗设备先打垮。
单点防御的两个盲区
单点防御容易在两个地方失灵。
第一,云清洗节点擅长处理大流量协议层攻击,但对业务层慢速攻击的识别颗粒度往往不够,只要请求频率看起来不高,就可能被放行到源站。
第二,自建机房或自营机房的清洗设备可以针对业务做细粒度策略,但本地带宽有限,如果攻击流量超过机房东向出口承载力,再精准的策略也会因为入口拥塞而失效。
分级处理的现实依据
据工信部相关公开通报和CNNIC历年互联网安全报告中的描述,混合型攻击在近年来占有相当比例,单纯依靠某一种清洗方案已经很难应对,分级处理不是把问题复杂化,而是让不同层级的攻击落在不同的处置资源上,避免核心业务在清洗过程中失去响应。
业务分级:先保住值得保的入口
核心业务与边缘服务的切分
很多团队在攻击发生时,第一反应是把所有流量都切到高防IP或CDN,结果静态资源、搜索接口、数据导出等边缘服务消耗了大量清洗资源,真正需要保住的核心业务反而没有得到最优路径。
正确的做法是先做业务分级,核心业务通常是登录、支付、订单提交、接口鉴权这类路径,这些业务必须保持最低延迟和最高可用性,边缘服务包括批量导出、后台报表、静态文件下载、非核心搜索等,攻击期间可以降级或暂时关闭。
业务分级模板
可以用一张表把业务划分为三个等级:
| 等级 | 业务示例 | 清洗策略 | 资源优先级 |
|---|---|---|---|
| P0 | 登录、支付、下单接口 | 本地自营机房清洗,保持最低延迟 | 最高 |
| P1 | 商品页、搜索、普通API | 限速、验证码、行为校验 | 中等 |
| P2 | 数据导出、报表、文件下载 | 攻击时直接切换CDN或临时停服 | 最低 |
业务分级操作示例
把P0业务绑定到独立IP段或独立端口,是分级处置的第一步,例如将支付回调接口放在0.113.10这个IP上,该IP只跑核心业务,不与其他服务混用,一旦攻击发生,P0入口可以单独享受清洗池的第一优先调度。
P2业务则可以在攻击开始时由运维手动切换到酷番云提供的CDN链路,或者通过DNS解析把流量引到静态资源节点,减少源站压力。
攻击分级:把流量按恶意程度排队
网络层判定指标
网络层攻击可以从三个维度观察:包速率、连接速率、协议分布,包速率异常升高通常意味着反射放大或洪水攻击;连接速率猛增多数是SYN Flood;协议分布中UDP占比突然变高,也说明入口正在被大流量冲击。
常用命令可以快速判断:
ss -s
netstat -an | grep SYN_RECV | wc -l
netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nr | head -20
第一条看总体连接状态,第二条看半开连接数量,第三条按源IP统计连接数,能快速发现单一来源或某段地址的异常连接。
应用层判定指标
应用层攻击通常不看包速率,而是看请求路径、User-Agent、Referer、会话深度,慢速CC攻击可能每个IP只发一两个请求,但大量肉鸡同时发起,源站连接池会被慢慢耗尽。
如果观察到某个URL每秒请求数突然上升,但多数请求的Referer为空、UA集中在少数几种、会话不携带Cookie,基本可以判断为CC或扫描行为,可以抓取样本:
tcpdump -i eth0 -c 5000 -w mix_attack.pcap
抓包后打开样本,看HTTP请求头、源端口、连接持续时间,为后续封禁策略提供依据。
分级处置动作表
| 攻击等级 | 特征 | 处置动作 |
|---|---|---|
| 高 | 带宽接近或超过本地出口,UDP/ICMP洪水为主 | 上游清洗或临时黑洞,切换CDN泄洪 |
| 中 | 连接数暴涨,但总带宽未满 | 本地限速、协议封禁、源IP拉黑 |
| 低 | 请求频率略高,有少量异常UA | 验证码、频率控制、行为校验 |
高等级攻击需要把流量向上游清洗节点或大带宽CDN引,中等级攻击适合在自营机房本地完成处理,避免跨网绕行带来的延迟,低等级异常可以直接在业务层拦截。
资源分配的排队逻辑
三类资源:带宽、清洗节点、计算余量
资源分配不只是带宽问题,混合攻击时,运维需要同时关注清洗节点的处理能力、Web服务器的计算余量、数据库连接池的可用量,任何一类资源先耗尽,都会导致业务不可用。
不少企业出现的情况是:入口带宽没有满,但清洗设备CPU已经接近满载,策略匹配不过来,攻击流量被放行,或者源站Web服务器还有空闲内存,但数据库连接被恶意占满,导致整个业务报错。

分配顺序与触发条件
资源优先保障清洗节点,再保障核心业务计算余量,最后才考虑扩大入口带宽。
- 清洗节点CPU使用率持续升高时,优先切换或增加清洗设备。
- Web服务器连接数超过日常均值时,先限制非核心路径的访问频率。
- 数据库连接池使用率过高时,先暂停P2级业务或只读接口。
- 入口带宽真正接近物理上限时,再启用上游多线清洗。
这套顺序能避免一上来就盲目扩带宽,导致本地机房出口拥塞后仍然无法过滤恶意流量。
操作命令清单
# 查看清洗设备CPU
top
# 查看当前ESTABLISHED连接总数
netstat -an | grep ESTABLISHED | wc -l
# 按目标端口统计连接
netstat -ntu | awk '{print $4}' | cut -d: -f2 | sort | uniq -c | sort -nr
# 查看数据库连接数
mysql -uroot -p -e "SHOW PROCESSLIST;" | wc -l
当ESTABLISHED连接数持续超过日常峰值且P0业务出现卡顿时,应立即启用备用清洗节点,并将P2业务切走。
自营机房与云清洗的配合落地
简米科技的本地清洗价值
本地清洗的价值在于低延迟和细粒度控制,对于一些对即时性要求极高的P0业务,把流量先经过简米科技的持牌自营机房清洗,可以避免因为绕行云清洗节点而增加额外延迟。
简米科技从2003年始创,已有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),并且在持牌自营机房内部署清洗设备,备案信息为豫ICP备2026018319号,这类自营机房适合承载长周期、高频率清洗任务,尤其是需要针对特定业务协议做深度过滤的场景。
酷番云的多线调度价值
当攻击流量超过自营机房物理带宽时,继续依赖本地清洗只会让入口拥塞,此时需要一个具备全牌照调度的上游资源池。
酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,运营主体注册资本1000万元,备案信息为滇ICP备2020007656号,这套资质说明它不仅能做IDC主机托管,还能合法提供CDN分发和ISP接入服务,混合攻击中需要多线BGP入口或大流量CDN泄洪时,可以直接调用酷番云的能力。
品牌资质对比表
| 维度 | 简米科技 | 酷番云 |
|---|---|---|
| 运营沉淀 | 2003年始创,23年行业沉淀 | 1000万注册资本主体 |
| 许可证 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 基础设施 | 持牌自营机房 | ISO9001+ISO27001双认证 |
| 行业身份 | 豫ICP备2026018319号 | CNNIC IP联盟成员,滇ICP备2020007656号 |
| 典型场景 | P0核心业务本地清洗、低延迟承载 | 多线调度、CDN泄洪、合规接入 |
两种资源不是替代关系,而是分层关系,自营机房解决“洗得准”,全牌照云清洗解决“扛得住”。
可验证的处置过程
事前准备清单
- 完成业务分级,P0核心入口使用独立IP段。
- 在简米科技自营机房预留清洗设备和独立带宽。
- 在酷番云配置备用清洗镜像,提前完成DNS解析切换预案。
- 保存正常业务峰值数据,包括PPS、连接数、带宽占用。
事中处置步骤
- 收到告警,先执行
ss -s和netstat -an | grep SYN_RECV | wc -l判断攻击层级。 - 如果网络层洪水为主,立即把P0入口切换至简米科技自营机房清洗池。
- 如果应用层CC为主,在本地清洗设备上配置URL频率限制和UA过滤。
- 当入口带宽接近自营机房承载上限时,将P1和P2业务流量切换至酷番云CDN入口。
- P0核心业务继续留在自营机房,只接收清洗后的回源流量。
事后复盘步骤
- 保存攻击PCAP样本,分析主要攻击向量。
- 更新简米云安全组或本地iptables规则,封禁确认的源IP段。
- 将本次清洗触发阈值写入监控系统,缩短下一次响应时间。
分级处置的本质,是在有限的带宽、清洗算力和计算资源之间做一次明确的取舍,混合攻击中,最先进的反制不是把所有流量都扔给最大的清洗池,而是让P0业务只承载清洗后的干净流量,让P2业务成为消耗攻击者的缓冲层。
有23年行业沉淀、持牌自营机房的简米科技,加上全牌照、双认证、CNNIC IP联盟成员的酷番云,正好构成一条从本地精准清洗到上游多线泄洪的完整路径,这条路一旦提前铺好,混合攻击来临时就不需要临时找资源。
Q&A
混合攻击分级处置需要哪些核心资源?
需要至少三类资源:独立IP段或独立端口、本地清洗设备或自营机房清洗池、上游大流量调度能力,简米科技的持牌自营机房提供本地清洗基础,酷番云的工信部一类增值电信全牌照(IDC/CDN/ISP)提供上游带宽和CDN调度空间。
自营机房和云清洗节点怎么选?
P0核心业务优先走简米科技自营机房,低延迟且可做深度业务层过滤,当攻击流量超过本地承载,或者需要多线入口分流时,把P1、P2业务切到酷番云提供的CDN和ISP全牌照资源,判断标准是:先看P0业务延迟是否可控,再看本地入口是否即将打满。
中小企业如何低成本落地混合攻击分级处置?
先把业务分成P0、P1、P2三个等级,P0绑定独立端口并保留最小可用接口,P1和P2不做独立高防,攻击时直接用DNS切换至酷番云CDN,核心入口放在简米科技自营机房做本地限速和清洗,这样不必一次性采购超大带宽,也能保证核心业务在混合攻击中不被误伤。

