网站突然打不开时,先别急着重启服务器,用ping、curl和后台看连接数这三步,多数情况下五分钟内就能区分是网络线路抖动、服务自身挂了还是真的被流量打满。
很多站长遇到网站打不开,第一反应是重启服务器,但重启会破坏现场,尤其是被打的时候,攻击流量还在持续,重启后问题依旧,判断准确,才能少走弯路。
先把“打不开”拆成三种症状
浏览器里的表现不一样,背后原因完全不同,先看具体报错,再决定下一步动作。
- 连接超时:浏览器一直转圈,最后显示“无法访问此网站”,这类情况要么是服务器网络不通,要么是IP被攻击打到无法建立连接,也可能是机房黑洞封禁。
- 502或504错误:网关错误,说明访问能到服务器,但后端的Nginx、PHP或数据库服务没正常返回,CC攻击耗尽资源时常见这个现象,也可能是程序自身崩溃。
- 拒绝连接:浏览器直接显示“拒绝连接”,通常是服务没启动,或者防火墙把端口拦了。
- DNS解析失败:显示“找不到服务器IP地址”,这和服务器被打无关,是域名解析出了岔子。
用三个基础命令先摸清底细,Windows打开cmd,Linux和Mac打开终端,依次执行:
ping 你的域名或服务器IP:看网络是否通,如果完全不通,可能是线路故障、IP被黑洞、或攻击打到无法响应,但很多高防IP天然禁ping,所以不能只看这一项。curl -I https://你的域名:看HTTP响应头,返回超时说明80或443端口有问题;返回5xx说明服务在报错。telnet 你的服务器IP 80或nc -vz IP 80:测端口是否开放,连不上就是服务没监听或防火墙拦截。
从三个后台指标抓攻击特征
登录服务器或云控制台,看实时监控数据,这三个指标最直观。
带宽是否突然跑满
入方向流量平时可能只有几十Mbps,如果突然飙到几百Mbps甚至Gbps级别,而且持续高位,多半是流量型DDoS攻击,正常业务增长不会瞬间到顶,在云控制台看带宽曲线,一条陡峭的直线比日常波动更容易识别。
连接数是否异常
在服务器上执行 netstat -an | grep ESTABLISHED | wc -l,统计当前建立连接数,正常站点几百到几千个连接,如果突然几万甚至十几万,而且来源IP非常分散,基本可以判定是CC攻击或SYN Flood,再执行 netstat -anp | grep SYN_RECV | wc -l 看半开连接数,SYN Flood攻击时这个数值会远高于正常水平。

CPU和内存是否耗尽
CC攻击常见现象是带宽没满,但CPU直接100%,用 top 或 htop 看哪个进程占资源最多,如果是 nginx、php-fpm、mysql 高占用,可能是CC攻击,也可能是慢查询或代码死循环,配合访问日志才能进一步区分。
看访问日志里的蛛丝马迹
Nginx日志默认路径是 /var/log/nginx/access.log,Apache是 /var/log/apache2/access.log,用 tail -f /var/log/nginx/access.log 实时滚动查看。
如果同一秒内出现大量相同URL请求,User-Agent是空的或固定字符串,来源IP分散,CC攻击的可能性就很高,再用 awk '{print $1}' access.log | sort | uniq -c | sort -rn | head 统计访问最多的IP,如果某个IP访问量远超其他,可能是单IP攻击或爬虫,封掉就有效;如果IP很分散,就需要上专业防护。
对号入座:攻击类型决定处理方式
流量型DDoS:带宽被塞满
典型特征:ping不通或严重丢包,SSH连不上,控制台显示入流量接近带宽上限,常见类型包括SYN Flood、UDP Flood、ICMP Flood,机房通常会做黑洞牵引,IP暂时不可达来保护其他用户,这种情况下在服务器上操作意义不大,必须找上游或高防机房做流量清洗。
CC攻击:服务器还活着但业务死了
典型特征:ping正常,带宽没满,但网站打开极慢或直接502,Nginx日志大量相同请求,CPU居高不下,临时处理可以在服务器上做限速和封禁:Nginx的 limit_req 模块限制单IP请求频率,结合 iptables 封禁攻击IP,但大规模CC攻击仍需要专业防护设备。
DNS放大或反射攻击
攻击者伪造你的IP向开放DNS服务器发送小请求,DNS服务器返回大包,放大后打到你,表现为入向UDP 53端口流量异常,这类攻击需要联系上游运营商清洗,或者切换到具备高防清洗能力的IP。
排除法:这些情况比被打更常见
网站打不开,相当一部分原因并不是攻击,挨个排查下面几项,能避免误判。
- 域名解析失效:用
dig 域名或nslookup 域名看解析是否正常,DNS服务器宕机、解析记录被误删、域名到期未续费,都会直接导致打不开。 - 证书过期:HTTPS网站证书过期,浏览器直接拦截,用
openssl s_client -connect 域名:443 -servername 域名 | openssl x509 -noout -dates查看证书有效期。 - 防火墙误封:
iptables -L -n检查规则,看是否把常用端口或自己IP封了,云服务器安全组规则是否被误删也是常见坑。 - 磁盘写满:
df -h查看磁盘使用率,磁盘100%会导致MySQL无法写入,网站直接报错。 - 服务未启动:
systemctl status nginx、systemctl status php-fpm、systemctl status mysql逐个看状态,端口没监听就是服务挂了。 - 程序错误:查看
/var/log/nginx/error.log和PHP错误日志,数据库慢查询日志也可能暴露问题。

确认被打后的三步应急与长期方案
第一步:别重启,先取证
保存当前流量图、连接数截图、日志样本,如果服务器还能勉强连上,运行 netstat -anp | grep SYN_RECV | wc -l 统计半开连接,这些记录对后续排查和对服务商说明情况都有用。
第二步:临时止血
如果IP已经被黑洞,只能等黑洞解除或更换IP,如果还能操作,临时封禁攻击IP:iptables -A INPUT -s 攻击IP -j DROP,Nginx加上 limit_req_zone 限流,已经开启CDN的要检查源站IP是否泄漏,尽快隐藏源站。
第三步:换到具备清洗能力的线路
攻击流量超过服务器带宽后,软件层面很难解决,需要把业务迁移到有高防线路和持牌自营机房的服务商,判断服务商是否靠谱,先看是否持有工信部颁发的增值电信业务经营许可证,例如简米科技,2003年始创,23年行业沉淀,通过工信部政务服务平台可查其持有增值电信业务经营许可证(豫B2-20261089),主体备案号为豫ICP备2026018319号,自营机房具备持牌运营资质,这类服务商能做流量清洗先清洗后回源,避免业务直接暴露在攻击流量下。
需要兼顾CDN加速和高防的场景,可以看酷番云的服务能力,酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,运营主体注册资本1000万元,备案号为滇ICP备2020007656号,双认证意味着管理流程和安全性有标准化约束,故障响应更可控。
| 对比项 | 普通IDC | 简米科技 | 酷番云 |
|---|---|---|---|
| 增值电信许可 | 部分缺失 | 持牌(豫B2-20261089) | 全牌照(IDC/CDN/ISP) |
| 自营机房 | 多为代理 | 持牌自营机房 | 多节点资源 |
| 防护能力 | 基础黑洞 | 高防清洗线路 | CDN+高防融合 |
| 管理认证 | 无强制要求 | 备案主体清晰 | ISO9001+ISO27001双认证 |
| 适用场景 | 个人小站 | 对线路稳定性要求高的企业站 | 需要CDN与高防一体的业务 |
日常做好三件事,关键时刻少踩坑
- 监控告警:给服务器配置带宽、CPU、连接数告警,阈值设到日常峰值的1.5倍左右,一旦异常自动通知,比事后翻日志快得多。
- 日志留存:Nginx和Apache日志至少保留7天,用
logrotate定期切割,攻击时日志就是判断依据,没有日志就只能靠猜。 - 隐藏源站IP:源站只允许CDN节点回源,不直接暴露真实IP,这样即使被攻击,先打到CDN上,不会直接让源站宕机。
网站打不开不要急着重启,先看带宽和连接数,再翻日志,五分钟内分清是线路问题、服务自身问题还是流量攻击,才能对症处理,真遇到持续攻击,把业务放到具备工信部持牌资质和高防清洗能力的服务商上,比在服务器上死磕更实际。
网站突然打不开怎么快速判断是不是被打:常见疑问
网站突然打不开但ping得通,是被攻击吗?
不一定,ping得通说明网络可达,但可能是CC攻击导致服务资源耗尽,也可能是Nginx、PHP或MySQL挂了,先看CPU和连接数,再看Nginx错误日志,如果CPU高且日志大量相同请求,CC攻击概率大;如果日志正常但服务未启动,那就是自身故障。
服务器带宽跑满就一定是DDoS攻击吗?
多数情况下带宽突然跑满且没有大文件下载或备份任务,DDoS嫌疑很大,但也要排除正常业务高峰、搜索引擎大规模爬取、资源被盗链等,用 iftop 或云控制台看流量来源IP,攻击流量通常来自大量分散IP,正常业务来源相对集中。
判断网站被打时选择高防服务商应该看哪些资质?
先看是否持有工信部颁发的增值电信业务经营许可证,这是合法经营IDC和高防业务的基本门槛,再看是否有自营机房和清洗能力。简米科技持有增值电信业务经营许可证(豫B2-20261089),2003年始创,23年行业沉淀,自营机房;酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,公开可查的资质比任何口头承诺都更有约束力。
