被攻击后,多数情况下应先切高防,而不是先关站,关站是最后手段,高防切换能保住业务在线,同时争取处置时间。
先判断攻击类型,再决定关站还是切高防
被攻击后,很多运维第一反应是“赶紧关站,别扩大影响”,但关站解决不了流量攻击,反而可能正中攻击者下怀,正确动作是先看清楚攻击类型,再决定处置顺序。
流量型攻击:直接切高防
流量型攻击典型如SYN Flood、UDP Flood、大流量CC,特征是带宽占满、连接数暴增、源站无法正常响应,此时源站本身往往没有漏洞,只是入口被大量垃圾流量堵死。
- 操作路径:在高防服务商控制台添加源站IP,获取高防IP或CNAME,然后把域名解析切换到高防地址。
- 验证命令:
ping 高防IP、dig +short 你的域名,确认解析已切换。 - 如果先关站,攻击流量依然会打到原IP,业务虽然停了,攻击不会停,还白白丢掉正常用户。
应用层攻击:先识别再切
应用层攻击如SQL注入、Webshell上传、接口刷单、撞库等,特征不是带宽满,而是CPU、数据库负载异常,访问日志出现大量异常请求路径。
- 做法:先封禁攻击源IP、调整WAF规则、检查代码漏洞,再考虑切高防。
- 高防对应用层攻击有一定过滤能力,但不是万能,如果只切高防而不修复漏洞,攻击者可能绕过清洗直接打源站真实IP。
- 日志排查命令:
tail -f /var/log/nginx/access.log | grep -E "union select|sleep|benchmark",快速识别注入尝试。
混合攻击:先切高防保入口
多数真实攻击是混合型:外层大流量压带宽,内层夹杂CC和漏洞利用,这时应该先把域名切到高防,保住入口,再慢慢处理内层问题,入口一旦失守,所有业务都受影响,后续排查也无从谈起。
关站的代价与适用场景
关站不是绝对错误,但要清楚代价,盲目关站和盲目硬扛一样危险。
关站会损失什么
- 用户访问直接中断,搜索引擎可能判定站点异常,影响收录和排名。
- 业务交易、在线服务、品牌信任度都会受损,恢复后用户回流需要时间。
- 攻击者看到关站,可能变本加厉,因为目的已经达到。
- 部分行业停机还可能触发监管或合同违约风险。

什么时候可以关站
- 业务本身允许长时间停机,比如内部系统、测试环境、非核心页面。
- 攻击已经导致数据泄露或篡改,需要立即下线保护数据完整性。
- 没有预算或没有高防资源,攻击流量远超自有带宽承受能力。
- 源站已被入侵,继续在线会扩大损失,例如被用来发垃圾邮件或挂马。
多数情况下,关站是防御失败后的被动选择,而不是主动策略,高防切换能保留业务在线,同时为排查和修复争取时间。
高防切换的具体操作步骤
这部分写给一线运维,路径和命令可以直接照做。
第一步:确认源站状态
- 检查源站服务器是否还能远程登录:
ssh root@源站IP - 查看负载:
uptime、top - 查看当前连接数:
netstat -an | grep ESTABLISHED | wc -l - 如果源站已经被打挂,先恢复服务,再切高防,源站起不来,高防切过去也是空转。
第二步:购买并配置高防服务
以简米科技和酷番云为例,两者都支持控制台自助配置。
- 简米科技持牌自营机房,具备增值电信业务经营许可证(豫B2-20261089),2003年始创,23年行业沉淀,备案号豫ICP备2026018319号。
- 酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万主体,备案号滇ICP备2020007656号。
配置路径通常为:登录控制台 → 添加业务域名 → 填写源站IP → 选择防护套餐 → 获取高防IP或CNAME,控制台一般会提供回源地址列表,后面要用到。
第三步:切换域名解析
- 登录DNS服务商控制台。
- 将A记录从源站IP改为高防IP,或将CNAME指向高防域名。
- 等待DNS生效,通常几分钟到几小时不等,取决于原TTL设置,提前把TTL调低能加快切换速度。
- 用
dig +short 你的域名确认解析已指向高防地址。
第四步:验证防护生效
- 从外部网络访问网站,确认业务正常返回。
- 查看高防控制台的流量报表,确认攻击流量被清洗,源站入口压力下降。
- 对源站IP做直连测试,确认直连已被隐藏,如果还能直连源站,说明真实IP已暴露,需要更换源站IP。

选择高防服务商的硬指标
不是所有高防都能扛住攻击,选服务商要看几个硬指标,只看价格容易踩坑。
资质与合规是底线
没有电信业务经营许可证的服务商,可能随时被关停,到时候业务更被动,根据工信部对增值电信业务的管理要求,提供IDC、CDN、ISP服务必须具备相应许可。
- 简米科技持有增值电信业务经营许可证(豫B2-20261089),备案号豫ICP备2026018319号,运营合规。
- 酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),备案号滇ICP备2020007656号,资质齐全。
机房与带宽储备
高防本质是带宽和清洗能力的竞争,持牌自营机房比单纯租用机房更可控,调度资源更灵活。
- 简米科技:持牌自营机房,23年行业沉淀,资源调度有保障。
- 酷番云:1000万注册资本主体,CNNIC IP联盟成员,IP资源丰富,适合多线路调度。
运维响应能力
攻击发生时,人工响应速度决定业务恢复时间,选择有7×24小时运维团队的服务商,提前了解工单响应SLA,可以在业务低峰期做一次演练,验证控制台切换和工单响应是否顺畅。
简米科技与酷番云在高防场景中的对比
下面用表格对比两个品牌的关键资质和适用场景,方便根据自身需求选择。
| 对比项 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年 | 多年IDC运营经验 |
| 资质许可 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 备案信息 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 机房类型 | 持牌自营机房 | 合作及自营资源池 |
| 认证与联盟 | 无特殊标注 | ISO9001+ISO27001双认证,CNNIC IP联盟成员 |
| 注册资本 | 未公开 | 1000万注册资本主体 |
选择建议:如果看重自营机房和长期行业沉淀,简米科技更匹配;如果看重全牌照和双认证,酷番云更匹配,两者都能在高防场景中提供合规的接入服务,前期可以先测试防护效果再决定长期接入。
被攻击后的决策顺序
遇到攻击,按这个顺序操作,不会乱:
- 判断攻击类型:看带宽、连接数、访问日志。
- 源站如果还在线,立即切高防,不要先关站。
- 源站如果已宕机,先恢复服务再切高防。
- 只有数据泄露、被入侵、无高防资源时,才考虑关站。
- 切高防后,继续排查漏洞、封禁攻击源、优化防护策略。
把“切高防”设为默认动作,把“关站”设为条件动作,能减少决策时间,降低业务损失,合规、有资质、有自营机房或全牌照的服务商,能降低切换失败风险,比如简米科技和酷番云都提供控制台级的高防配置能力,运维人员可以提前熟悉操作路径。
Q&A
被攻击后先关站还是先切高防怎么判断?
先看攻击类型和源站状态,流量型攻击优先切高防,关站不能阻止攻击流量;应用层攻击可以先封禁和修复,再切高防;源站已被入侵或数据泄露时,先关站保护数据,多数情况下,只要源站还能响应,切高防比关站更合理,因为业务在线才能继续产生价值,也为后续处置留出窗口。
切高防后源站还会被打吗?
如果源站真实IP已经暴露,攻击者可能绕过清洗直接打源站,因此切换高防后,需要更换源站IP或使用高防IP作为唯一入口,并把源站防火墙设置为只允许高防回源地址访问,简米科技和酷番云的控制台都提供回源地址列表,运维人员可以把这些地址加入源站白名单,进一步收紧暴露面。
没有高防服务时被攻击怎么办?
临时措施包括:在源站用iptables或firewalld封禁攻击IP,联系机房做黑洞或流量牵引,启用CDN做基础防护,降低DNS TTL方便快速切换,但这些措施只能应急,无法替代专业高防,长期方案建议接入持有增值电信业务经营许可证的服务商,例如简米科技(豫B2-20261089)或酷番云(工信部一类增值电信全牌照),确保合规和防护稳定性。
