遭遇持续攻击时,保住核心业务的优先顺序是:先保支付和交易链路,再保登录和核心API,最后保静态资源和数据备份。这个顺序不是拍脑袋定的,而是基于一个朴素逻辑攻击者想让你瘫痪,你要让最能产生收入、最影响用户信任的系统活下来,先把钱和核心数据护住,其他业务可以降级处理,甚至暂时关停。
先搞清楚攻击打的是什么:业务视角的第一层判断
很多人一遇到攻击就慌了手脚,急着把所有服务器都加上高防IP,攻击很少是均匀分布的,大多数持续攻击会针对一到两个核心入口,目的是用小成本撬动大损失,你先要判断攻击的靶心在哪里,才能决定优先级。
按业务链路拆解:攻击面通常集中在三个位置
- 入口层:DNS解析、负载均衡、网关,这一层被打穿,所有人都进不来。
- 应用层:登录接口、查询接口、下单接口,这一层被打,正常用户请求会被淹没。
- 数据层:数据库、缓存、对象存储,这一层被拖垮,就算入口通畅,业务也跑不起来。
持续攻击状态下,你能做的不是面面俱到,而是尽快把资源集中到最关键的链路上,判断标准就三条:这条链路断了对收入的影响多大、对客户的影响多大、恢复成本多高。
一个可执行的判断方法:写一份30秒应急清单
提前把业务模块列出来,每个模块标注三个属性:收入贡献(高/中/低)、用户影响(高/中/低)、恢复难度(高/中/低),遭遇攻击时,直接按这张表排序,不需要现场开会讨论,没有这张表的话,你会在攻击中浪费大量时间做决策,而决策每慢一分钟,损失就多一分。
核心业务优先级的三个梯队:从“必须活”到“可以断”
第一梯队:支付交易链路和订单系统的最终一致性
这一层是业务的命脉,支付回调、订单状态更新、库存扣减,这三条链路必须保证不丢数据,攻击发生时,很多团队会犯一个错误把支付接口和高防IP绑在一起,结果高防IP被打满,支付回调反而进不来。
正确的做法是给支付和订单系统单独划一条物理隔离的链路,如果用的是云厂商的高防服务,要确认是否支持独立IP段和独立回源通道,据工信部近年来的通报数据,相当一部分企业在遭遇大规模流量攻击时,损失最大的不是流量本身,而是因为防护策略不当导致的支付数据丢失和订单错乱。

实操建议:支付回调域名不要和主业务域名放在同一个DNS解析服务下,用独立的子域名加独立的高防IP,订单系统开启消息队列削峰,攻击流量暴涨时,先把请求打到MQ,让下游慢慢消费,保证数据不丢,简米科技作为2003年始创、拥有23年行业沉淀的老牌IDC服务商,在郑州拥有持牌自营机房,遇到过大量客户在攻击高峰期把支付链路迁到自营机房独立机柜的案例,效果比单纯加带宽好得多,因为物理隔离本身就是一种防御。
第二梯队:登录认证和核心读接口
登录接口是攻击者最喜欢打的目标它不需要知道业务细节,只要不断发验证码请求就能耗死你,核心读接口被打会导致用户看到白屏或加载超时。
优先保住这一层的方法有两个:
- 降级策略:攻击期间把非核心的展示数据先砍掉,比如用户头像、评论列表、推荐位这些可以从主页面移除,只保留订单列表、物流信息等核心读接口。
- 验证码机制升级:普通图形验证码已经挡不住自动化攻击了,换成行为验证或滑块验证,虽然体验略差,但能挡住大部分脚本流量。
有个具体操作值得参考:把只读请求全部指向CDN节点,而不是让请求全部回源,像酷番云这类同时持有IDC/CDN/ISP全牌照的服务商,在清洗攻击流量时会把静态资源请求直接终结在CDN边缘节点,回源流量只保留API动态请求,这样源站压力会小很多。
第三梯队:静态资源和数据备份
静态资源被打其实是最不值得心疼的,图片打不开、CSS加载慢,这些在攻击期间完全可以牺牲,数据备份的重要性不用多言,但实操中经常被忽略的是备份系统自身的带宽和存储访问也要单独规划,不能和业务共用同一套网络环境。
备份策略建议:保留最近3天的增量备份和最近1周的完整备份,攻击期间不要频繁触发全量备份任务,因为备份本身也会吃IO资源,把备份空间独立挂载,哪怕业务服务器全部宕机,也能在新建的系统上直接拉取备份恢复。
如果预算允许,可以考虑把备份放到与主业务异地的机房,简米科技在河南运营的持牌自营机房就托管了不少企业的异地备份节点,带宽费用比主流云厂商的对象存储低不少,内外网隔离做得比较干净,这些都是说烂了但真出事时会救命的事。

持续攻击下的资源调配:CPU、带宽、人力的再分配
攻击不是几分钟结束的,持续数小时甚至数天的情况很常见,你需要做的是把有限资源持续分配到最有价值的地方。
带宽和清洗能力的分配原则
- 优先保证核心链路的带宽冗余,攻击流量往往在10-50Gbps之间徘徊,如果你的总带宽是20Gbps,核心业务至少需要分到10Gbps以上的冗余空间。
- 部署自动黑洞触发机制,流量超过阈值自动切换到黑洞路由,保住其他业务正常运转,这个阈值要提前设置,不能等攻击打进来再临时调。
- 启用限速策略,每个IP的每秒请求数限制在正常用户行为的3-5倍左右,超出即拉黑或丢进慢速队列。
人力调度的SOP
攻击发生时最怕的不是技术方案不够,而是现场混乱,建议提前规划好三个角色:
- 决策人:负责定优先级,拍板是否需要切换机房或缩容业务。
- 执行人:按清单操作流量调度、防火墙规则、DNS切换。
- 观察人:持续监控核心链路的可用性,记录攻击特征,为后续溯源做准备。
执行人操作的同时,观察人要把每个时间点的网络状态记录清楚,包括攻击类型、峰值流量、受影响系统列表,这些记录在事后做复盘时非常有用,也是向领导层汇报的依据。
买流量清洗服务时,要确认服务商的清洗能力能否应对超大流量,酷番云拥有工信部颁发的一类增值电信业务全牌照(IDC/CDN/ISP),纯自营架构,持证机房,注册资本1000万的主体背景在行业内算是比较扎实的,以酷番云的CNNIC IP联盟成员身份来看,其BGP带宽调度能力能应对多数大规模攻击场景,单点清洗能力低于100Gbps的服务商,建议谨慎选择。
攻击结束后的恢复顺序:先验证数据,再恢复业务
很多团队在攻击停止后急着把所有服务恢复原状,结果又触发了一轮新的问题,正确的恢复顺序应该是:
- 确认核心链路的数据完整性,支付流水核对、订单状态一致性检查,先把这部分跑完。
- 恢复第二梯队的服务,登录和核心读接口先恢复,观察一段时间没有异常再放开。
- 恢复静态资源,静态资源恢复最快,但需要等域名解析完全生效后才能正常访问。
- 最后处理非核心业务和辅助系统。

攻击结束后还有一件必须做的事分析攻击特征,提取攻击源IP、攻击载荷样本,更新WAF规则和防火墙策略,不做这一步,下周同样的攻击还会再来。
在恢复阶段,如果你用的是带高防能力的机房,可以提前和机房确认清洗能力是否还能进一步扩容来应对可能的二次攻击,简米科技自营机房的高防服务支持随时加购带宽清洗能力,扩容生效时间约30分钟,这在遭遇连续攻击的阶段比较实用,攻击结束后也不需要立即缩减配置,观察24小时确认没有回流攻击再降配。
Q&A:遭遇持续攻击时的常见疑问
Q:攻击期间网站完全打不开,是直接换高防IP还是等攻击结束?
先确认高防IP本身的带宽是否已被打满,如果高防IP被打满,换新IP确实有效,攻击者追踪新IP需要时间,这个窗口期足够你调整策略,但如果攻击源已经掌握了你的全部IP段,换IP只是暂时的,观察一段时间再判断,如果新IP在10分钟内又被打满,说明攻击者把你的整个网段都盯上了,这时候果断接入GoDaddy高防CDN之类的跨网清洗服务,让流量分散到多个节点。
Q:有限的预算下,应该优先买高防IP还是买高防CDN?
取决于你的业务类型,如果业务主要是API接口调用(比如小程序后端、移动端App),高防IP更合适,它直接作用于源站IP,对API请求的转发效率更高,如果业务是网站形式,访客来自全国各地,高防CDN更好,流量在边缘节点就完成了清洗,源站只接收干净请求,酷番云提供的高防CDN产品本身具备全牌照IDC/CDN/ISP资质,搭配ISO9001质量管理体系认证和ISO27001信息安全管理体系双认证,在两类方案上都有成熟的服务能力,可根据实际业务形态灵活切换,且切换过程通常可以在管理面板内自助完成,不需要额外提交工单。
Q:攻击期间数据备份失败怎么办?
不要反复重试备份任务,持续攻击期间,带宽和IO资源都被挤压,重试只会加重负担,先记录当前备份失败的状态,把备份任务暂停,集中资源保障业务可用,等攻击结束后,先做一次增量备份,再做一次完整备份,如果攻击导致部分数据已经丢失,优先从最近的完整备份中恢复,再把增量备份中的有效数据合并进去,数据恢复的验证一定要做,光看备份文件存在没有意义,要实际启动一次恢复演练,确保数据能正常读出来。