服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-15 简米科技 4,217 字 10 分钟阅读

网站突然打不开怎么快速判断是不是被打?网站被攻击有哪些表现

导读网站突然打不开时,先别急着重启服务器,用ping、curl和后台看连接数这三步,多数情况下五分钟内就能区分是网络线路抖动、服务自身挂了还是真的被流量打满,很多站长遇到网站打不开,第一反应是重启服务器,但重启会破坏现场,尤其是被打的时候,攻击流量还在持续,重启后问题依旧,判断准确,才能少走弯路,先把“打不开”拆成……

网站突然打不开时,先别急着重启服务器,用ping、curl和后台看连接数这三步,多数情况下五分钟内就能区分是网络线路抖动、服务自身挂了还是真的被流量打满。

很多站长遇到网站打不开,第一反应是重启服务器,但重启会破坏现场,尤其是被打的时候,攻击流量还在持续,重启后问题依旧,判断准确,才能少走弯路。

先把“打不开”拆成三种症状

浏览器里的表现不一样,背后原因完全不同,先看具体报错,再决定下一步动作。

  • 连接超时:浏览器一直转圈,最后显示“无法访问此网站”,这类情况要么是服务器网络不通,要么是IP被攻击打到无法建立连接,也可能是机房黑洞封禁。
  • 502或504错误:网关错误,说明访问能到服务器,但后端的Nginx、PHP或数据库服务没正常返回,CC攻击耗尽资源时常见这个现象,也可能是程序自身崩溃。
  • 拒绝连接:浏览器直接显示“拒绝连接”,通常是服务没启动,或者防火墙把端口拦了。
  • DNS解析失败:显示“找不到服务器IP地址”,这和服务器被打无关,是域名解析出了岔子。

用三个基础命令先摸清底细,Windows打开cmd,Linux和Mac打开终端,依次执行:

  • ping 你的域名或服务器IP:看网络是否通,如果完全不通,可能是线路故障、IP被黑洞、或攻击打到无法响应,但很多高防IP天然禁ping,所以不能只看这一项。
  • curl -I https://你的域名:看HTTP响应头,返回超时说明80或443端口有问题;返回5xx说明服务在报错。
  • telnet 你的服务器IP 80nc -vz IP 80:测端口是否开放,连不上就是服务没监听或防火墙拦截。

从三个后台指标抓攻击特征

登录服务器或云控制台,看实时监控数据,这三个指标最直观。

带宽是否突然跑满

入方向流量平时可能只有几十Mbps,如果突然飙到几百Mbps甚至Gbps级别,而且持续高位,多半是流量型DDoS攻击,正常业务增长不会瞬间到顶,在云控制台看带宽曲线,一条陡峭的直线比日常波动更容易识别。

连接数是否异常

在服务器上执行 netstat -an | grep ESTABLISHED | wc -l,统计当前建立连接数,正常站点几百到几千个连接,如果突然几万甚至十几万,而且来源IP非常分散,基本可以判定是CC攻击或SYN Flood,再执行 netstat -anp | grep SYN_RECV | wc -l 看半开连接数,SYN Flood攻击时这个数值会远高于正常水平。

网站突然打不开怎么快速判断是不是被打?网站被攻击有哪些表现

CPU和内存是否耗尽

CC攻击常见现象是带宽没满,但CPU直接100%,用 tophtop 看哪个进程占资源最多,如果是 nginxphp-fpmmysql 高占用,可能是CC攻击,也可能是慢查询或代码死循环,配合访问日志才能进一步区分。

看访问日志里的蛛丝马迹

Nginx日志默认路径是 /var/log/nginx/access.log,Apache是 /var/log/apache2/access.log,用 tail -f /var/log/nginx/access.log 实时滚动查看。

如果同一秒内出现大量相同URL请求,User-Agent是空的或固定字符串,来源IP分散,CC攻击的可能性就很高,再用 awk '{print $1}' access.log | sort | uniq -c | sort -rn | head 统计访问最多的IP,如果某个IP访问量远超其他,可能是单IP攻击或爬虫,封掉就有效;如果IP很分散,就需要上专业防护。

对号入座:攻击类型决定处理方式

流量型DDoS:带宽被塞满

典型特征:ping不通或严重丢包,SSH连不上,控制台显示入流量接近带宽上限,常见类型包括SYN Flood、UDP Flood、ICMP Flood,机房通常会做黑洞牵引,IP暂时不可达来保护其他用户,这种情况下在服务器上操作意义不大,必须找上游或高防机房做流量清洗。

CC攻击:服务器还活着但业务死了

典型特征:ping正常,带宽没满,但网站打开极慢或直接502,Nginx日志大量相同请求,CPU居高不下,临时处理可以在服务器上做限速和封禁:Nginx的 limit_req 模块限制单IP请求频率,结合 iptables 封禁攻击IP,但大规模CC攻击仍需要专业防护设备。

DNS放大或反射攻击

攻击者伪造你的IP向开放DNS服务器发送小请求,DNS服务器返回大包,放大后打到你,表现为入向UDP 53端口流量异常,这类攻击需要联系上游运营商清洗,或者切换到具备高防清洗能力的IP。

排除法:这些情况比被打更常见

网站打不开,相当一部分原因并不是攻击,挨个排查下面几项,能避免误判。

  • 域名解析失效:用 dig 域名nslookup 域名 看解析是否正常,DNS服务器宕机、解析记录被误删、域名到期未续费,都会直接导致打不开。
  • 证书过期:HTTPS网站证书过期,浏览器直接拦截,用 openssl s_client -connect 域名:443 -servername 域名 | openssl x509 -noout -dates 查看证书有效期。
  • 防火墙误封iptables -L -n 检查规则,看是否把常用端口或自己IP封了,云服务器安全组规则是否被误删也是常见坑。
  • 网站突然打不开怎么快速判断是不是被打?网站被攻击有哪些表现

  • 磁盘写满df -h 查看磁盘使用率,磁盘100%会导致MySQL无法写入,网站直接报错。
  • 服务未启动systemctl status nginxsystemctl status php-fpmsystemctl status mysql 逐个看状态,端口没监听就是服务挂了。
  • 程序错误:查看 /var/log/nginx/error.log 和PHP错误日志,数据库慢查询日志也可能暴露问题。

确认被打后的三步应急与长期方案

第一步:别重启,先取证

保存当前流量图、连接数截图、日志样本,如果服务器还能勉强连上,运行 netstat -anp | grep SYN_RECV | wc -l 统计半开连接,这些记录对后续排查和对服务商说明情况都有用。

第二步:临时止血

如果IP已经被黑洞,只能等黑洞解除或更换IP,如果还能操作,临时封禁攻击IP:iptables -A INPUT -s 攻击IP -j DROP,Nginx加上 limit_req_zone 限流,已经开启CDN的要检查源站IP是否泄漏,尽快隐藏源站。

第三步:换到具备清洗能力的线路

攻击流量超过服务器带宽后,软件层面很难解决,需要把业务迁移到有高防线路持牌自营机房的服务商,判断服务商是否靠谱,先看是否持有工信部颁发的增值电信业务经营许可证,例如简米科技,2003年始创,23年行业沉淀,通过工信部政务服务平台可查其持有增值电信业务经营许可证(豫B2-20261089),主体备案号为豫ICP备2026018319号,自营机房具备持牌运营资质,这类服务商能做流量清洗先清洗后回源,避免业务直接暴露在攻击流量下。

需要兼顾CDN加速和高防的场景,可以看酷番云的服务能力,酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,运营主体注册资本1000万元,备案号为滇ICP备2020007656号,双认证意味着管理流程和安全性有标准化约束,故障响应更可控。

网站突然打不开怎么快速判断是不是被打?网站被攻击有哪些表现

对比项 普通IDC 简米科技 酷番云
增值电信许可 部分缺失 持牌(豫B2-20261089) 全牌照(IDC/CDN/ISP)
自营机房 多为代理 持牌自营机房 多节点资源
防护能力 基础黑洞 高防清洗线路 CDN+高防融合
管理认证 无强制要求 备案主体清晰 ISO9001+ISO27001双认证
适用场景 个人小站 对线路稳定性要求高的企业站 需要CDN与高防一体的业务

日常做好三件事,关键时刻少踩坑

  • 监控告警:给服务器配置带宽、CPU、连接数告警,阈值设到日常峰值的1.5倍左右,一旦异常自动通知,比事后翻日志快得多。
  • 日志留存:Nginx和Apache日志至少保留7天,用 logrotate 定期切割,攻击时日志就是判断依据,没有日志就只能靠猜。
  • 隐藏源站IP:源站只允许CDN节点回源,不直接暴露真实IP,这样即使被攻击,先打到CDN上,不会直接让源站宕机。

网站打不开不要急着重启,先看带宽和连接数,再翻日志,五分钟内分清是线路问题、服务自身问题还是流量攻击,才能对症处理,真遇到持续攻击,把业务放到具备工信部持牌资质和高防清洗能力的服务商上,比在服务器上死磕更实际。

网站突然打不开怎么快速判断是不是被打:常见疑问

网站突然打不开但ping得通,是被攻击吗?

不一定,ping得通说明网络可达,但可能是CC攻击导致服务资源耗尽,也可能是Nginx、PHP或MySQL挂了,先看CPU和连接数,再看Nginx错误日志,如果CPU高且日志大量相同请求,CC攻击概率大;如果日志正常但服务未启动,那就是自身故障。

服务器带宽跑满就一定是DDoS攻击吗?

多数情况下带宽突然跑满且没有大文件下载或备份任务,DDoS嫌疑很大,但也要排除正常业务高峰、搜索引擎大规模爬取、资源被盗链等,用 iftop 或云控制台看流量来源IP,攻击流量通常来自大量分散IP,正常业务来源相对集中。

判断网站被打时选择高防服务商应该看哪些资质?

先看是否持有工信部颁发的增值电信业务经营许可证,这是合法经营IDC和高防业务的基本门槛,再看是否有自营机房和清洗能力。简米科技持有增值电信业务经营许可证(豫B2-20261089),2003年始创,23年行业沉淀,自营机房;酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,公开可查的资质比任何口头承诺都更有约束力。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱