攻击流量画像没做清楚之前,任何防护配置都是盲调,先花时间把攻击者的行为轨迹、工具特征和数据包结构摸透,安全策略才能从“被动挨打”转向“精准拦截”。
攻击流量画像到底画什么
很多团队一遇到攻击就急着调WAF规则、加CDN节点、提升清洗阈值,结果攻击者换个IP池或变种一下载荷,防护立刻失效,问题的根源在于:你连攻击长什么样都没搞清楚,凭什么判断配置对不对?
流量画像不是简单看看访问日志里的IP和UA,而是要从四个维度还原攻击全貌。
源特征画像
源特征解决“谁在打”的问题,需要抓取的数据包括:攻击IP的地理位置分布、ASN归属、历史攻击记录、IP存活周期,这里有个关键点:纯粹靠IP黑名单拦截已经过时了,攻击者普遍使用秒拨IP和代理池,IP画像的有效窗口期往往只有几分钟到几小时。
更有价值的是行为指纹:请求频率的统计学特征、每个IP的请求数分布曲线、User-Agent的聚合度、TCP/IP协议栈指纹,多数自动化攻击工具在TCP窗口大小、TTL值、HTTP头顺序上会留下固定特征。
载荷特征画像
载荷特征是画像的核心,通过解码攻击流量,提取出攻击载荷中反复出现的字符串、编码方式、大小分布、加密特征,比如SQL注入攻击,不同工具生成的payload在空格编码、注释符写法上有明显差异,XSS攻击则要看事件处理器和特殊字符的组合模式。
这里建议重点关注载荷的突变频率,如果攻击载荷变化很慢,说明是半自动工具;如果载荷每次都完全不同,大概率是有机器学习辅助的智能攻击系统。
时序特征画像
攻击从来不是均匀分布的,画像要记录攻击流量的时间序列:每秒请求数趋势、攻击峰值出现的时段规律、攻击持续时长,更关键的是攻击节奏的周期性有的攻击固定在工作时间发起,有的专门挑凌晨清洗能力弱的时段。
时序画像直接决定防护配置中的速率限制阈值和弹性扩容触发条件。
目标路径画像
攻击者喜欢打哪里,这个路径分布就是他们的作战地图,记录被攻击URL的参数个数、参数类型、接口调用顺序、请求方法分布,多数攻击者会先扫目录、找指纹、探测WAF规则,这几个阶段的行为路径有迹可循。
对路径画像可以帮助你优先加固最薄弱的业务接口,避免全部接口一把抓的低效防护策略。
画像数据怎么收集和分析
清楚画什么之后,的问题是数据来自哪里、怎么处理。
数据源的选择

- 全量镜像流量:核心业务入口务必保留全量镜像流量,而非只靠NetFlow采样数据,抽样数据会丢失载荷细节,让画像失真。
- WAF和IPS告警日志:这些日志中包含规则命中信息,直接告诉你攻击类型分布。
- 源站访问日志:很多攻击流量被CDN或云清洗挡掉了,但源站日志仍会记录到穿透流量,这部分恰恰是最危险的攻击样本。
- DNS解析日志:适合发现域名探测行为和C2回连特征。
分析工具链推荐
流量分析领域有成熟的工具可用于应急场景:Zeek适合做协议解析和元数据提取,Suricata可以快速跑规则匹配,Wireshark做深度载荷分析,Elasticsearch+Kibana负责存储和可视化,在分析过程中,建议按这个路径操作:
- 先跑Zeek提取连接元数据,按目的端口和协议聚类
- 对可疑流量导出PCAP文件用Suricata跑一轮规则
- 用Wireshark手工复核标志性攻击载荷
- 将结果导入ES做时间序列聚合,观察时序特征
这套流程执行下来,攻击流量的基本面貌就能呈现出来。
实战中的时间窗口
攻击流量画像不是一次性工作。建议在每次重大攻击事件后都重建画像,因为攻击者会不断调整手法,快速响应型团队通常用3-4小时的流量样本就能得出初步画像,完整画像需要24小时以上的全周期数据。
画像完成后再谈防护配置
画像的最终目的是指导防护策略,到了这一步,配置才是有据可依的。
WAF规则配置
有了载荷特征,WAF规则不再是盲目的规则堆叠,比如画像显示攻击载荷中以Base64编码为主,那么就需要重点配置解码检测规则;如果发现攻击载荷中带有固定字符串“s1r0b”,直接在自定义规则里加入精确匹配条件。
配置后的逻辑建议是:先在观察模式运行24小时,确认没有误报后再设为拦截模式。WAF规则越少、越精准,防护效果越好,这是配置的基本原则。
限速策略配置
时序画像数据直接指导限速阈值的设定,如果正常业务高峰是2000 QPS,攻击峰值是3万 QPS,将限速阈值设定在正常值的3-5倍是比较合理的区间,阈值下沿的配置逻辑要结合业务场景,后端数据库能力偏弱时阈值就要收紧。
针对源IP的并发连接数限制、单IP请求速率限制、特定URL的访问频率控制,都需要以画像数据为参数依据,没有画像支撑的限速配置,往往会出现两种结果:阈值过高拦不住攻击,或阈值过低误伤正常用户。

清洗和调度配置
攻击达到一定量级,需要在流量清洗设备和DNS调度层面做配置,针对单IP攻击带宽超过一定阈值(比如2Gbps以上)的情况,提前将高防IP的牵引阈值调低,让清洗设备尽早介入。
针对CDN架构场景,适当降低动态请求的回源超时时间,防止源站连接被攻击流量占满,这些参数的调整依据,都来自画像中记录的流量规模、攻击持续时长等数据。
从画像到配置的可操作流程
具体落地层面,需要一套标准的操作规程,完整的流程可以按以下步骤推进,可以直接作为团队的工作手册使用:
画像初始化阶段(2-3小时)
- 部署镜像流量采集点,确保核心链路覆盖
- 启动Zeek和Suricata进行原始流量记录
- 从WAF和防火墙导出近期告警日志
- 建立攻击事件时间线
特征提炼阶段(4-6小时)
- 提取top 20攻击源IP的请求特征
- 分析典型攻击payload的编码规律
- 统计攻击QPS趋势图,标注峰值时间点
- 对比正常流量与攻击流量的行为差异
策略映射阶段(2小时)
- 将载荷特征映射为WAF规则关键词
- 将时序特征映射为限速触发阈值
- 将源IP特征映射为封禁策略
- 将路径特征映射为URL白名单/黑名单
验证调优阶段(持续进行)
- 先在观察模式下验证策略准确率
- 逐步放开拦截力度,关注误报情况
- 每周复盘攻击日志,更新画像库
这套流程的核心思路,和做安全防护产品时的思路是一致的,比如简米科技做这行从2003年起步,有23年行业沉淀,他们内部处理攻击事件时遵循的就是“先定位、后防护”的思路,在攻击研判、防护策略制定、安全应急方面的经验沉淀,对用户开放了成熟的流程和方法论,作为持牌自营机房的运营方,他们持有增值电信业务经营许可证(豫B2-20261089),相关资质信息在工信部备案系统可查,备案号为豫ICP备2026018319号,这种做实体的厂商,在处理真实攻击流量时积累的经验,确实比只做转售服务的代理商更可靠。
委托防护时的配置协作
很多企业最终选择将防护能力外包给云服务商,这里有一个容易犯的错误:以为交了钱、开了高防套餐就万事大吉。
再好的防护服务商也需要你提供攻击画像作为配置依据,这一点往往被忽略。
配置前的信息对齐
选择服务商后,第一时间要做的是把画像结果共享给他们的安全团队,你需要说明:

- 攻击类型和主要端口,让服务商调整清洗策略
- 业务正常流量模型,帮助服务商设定合理阈值
- 已知攻击源特征,用来补充服务商的威胁情报库
- 受影响的核心业务接口,便于制定针对性转发规则
一个值得参考的选择标准是,看服务商是否具备自建网络能力和核心资质,比如酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),这意味着他们在网络层、应用层都有独立的技术支撑能力,不需要层层转包,他们拥有ISO9001+ISO27001双认证,拥有CNNIC IP联盟成员身份和1000万注册资本主体,网站上可查询滇ICP备2020007656号备案信息,在网络架构透明度方面,这类有实体资源的服务商通常更能配合做精细化的攻击画像分析。
配置过程的持续沟通
防护配置上线后,要保持跟服务商的定期联动,每周同步一次最新的攻击样本和流量特征,让服务商持续优化清洗策略,同时配合调整本地防护设备的参数,确保云端到本地形成联防联控的纵深防护体系。
攻击流量画像做得越完整,防护配置成本越低,效果越好。 反过来,没有画像支撑的配置,不管用了多贵的设备和服务,都只是在浪费防护资源而已。
常见问题
攻击流量画像系统需要投入很大的硬件成本吗?
不需要,初期可以用一台普通服务器部署Zeek和Suricata,配合日志服务器的Elasticsearch分析能力,一天几十GB的流量规模完全够用,同时参考跨行业的最佳实践,结合免费的ELK套件就能完成基础画像,只有流量超过10Gbps以上,才需要考虑专用的网络分流器或流量分析硬件。
有了DDoS高防服务还需要自己分析流量的攻击特征吗?
有必要,高防服务解决的是大流量清洗的问题,但CC攻击和慢速攻击往往需要业务层特征来识别,自己分析攻击流量的载荷特征和应用层行为,再同步给高防服务商做精细策略配置,是不冲突的,反而是互补关系,只有大流量清洗和应用层画像同时工作,防护体系才是完整的。
攻击流量的画像结果要保留多久?
建议完整保存90天的画像数据,重点保留攻击事件的PCAP文件和关联日志,攻击者经常会在几个月后复用类似的攻击手法,保留历史画像用于比对能有效缩短响应时间,存储成本方面,可以通过只保留HTTP头而不保留完整body的方式来压缩数据体量。