服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-17 更新于 2026-09-17 简米科技 3,912 字 9 分钟阅读

流量型攻击常用反射源有哪些类型?DDoS反射攻击类型有哪些

导读流量型攻击常用的反射源主要包括开放式DNS解析器、NTP服务器、Memcached服务、SSDP/UPnP设备、CLDAP目录服务、Chargen、SNMP、TFTP、RPC Portmap和LDAP,攻击者伪造目标IP向这些开放服务发送小请求,利用UDP无连接特性把响应放大后打向目标,流量型攻击常用的反射源有……

流量型攻击常用的反射源主要包括开放式DNS解析器、NTP服务器、Memcached服务、SSDP/UPnP设备、CLDAP目录服务、Chargen、SNMP、TFTP、RPC Portmap和LDAP,攻击者伪造目标IP向这些开放服务发送小请求,利用UDP无连接特性把响应放大后打向目标。

流量型攻击常用的反射源有哪些?从UDP放大原理拆解核心类型

反射型流量攻击的本质,是让第三方服务器替攻击者“干活”,攻击者发送一个很小的请求包,源IP伪造为受害者地址,服务器收到后返回一个大得多的响应包,直接打向受害者,因为UDP不握手、不验证来源,所以伪造源IP可行。

放大逻辑:为什么小请求能变成大流量

每次反射攻击都靠三个条件触发:

  • 服务本身开放且能响应外网请求
  • 服务对来源IP不做严格校验
  • 响应包体积远大于请求包体积

典型放大效果可以参考下面这张表。

反射源类型 默认端口 典型放大倍数区间 主要利用点
DNS 53/UDP 28倍到70倍 开放递归查询
NTP 123/UDP 20倍到500倍 monlist命令
Memcached 11211/UDP 数千倍到数万倍 单个get请求拉回大块缓存
SSDP/UPnP 1900/UDP 数倍到30倍 设备发现响应
CLDAP 389/UDP 50倍到70倍 查询响应不对称
Chargen 19/UDP 数十倍 字符发生器持续回包
SNMP 161/UDP 数倍到20倍 getBulk请求
TFTP 69/UDP 数倍 错误回包
RPC Portmap 111/UDP 数倍到30倍 端口映射查询

行业共识认为,UDP反射放大的核心风险在于开放服务数量庞大且难以追溯,一台配置错误的服务器可能被反复用于多个目标。

反射源判定标准:开放、无验证、响应体积不对称

日常排查时,只要同时满足这三条,基本就能判定为可用反射源:

  • 服务监听在UDP端口并能从公网访问
  • 请求包不携带可信身份信息
  • 返回数据明显大于请求数据
  • 流量型攻击常用反射源有哪些类型?DDoS反射攻击类型有哪些

很多内网设备默认开启这些服务,一旦暴露到公网,就成了免费“放大器”。

DNS反射放大攻击怎么防御?从开放解析器入手

DNS是反射攻击里最老牌的类型之一,攻击者伪造目标IP,向开放DNS解析器发送ANY、TXT或DNSSEC查询,一个约60字节的请求,能换来最大约4096字节的响应,批量发起后,流量轻松放大几十倍。

检测开放DNS解析器的命令

运维可以用这条命令测试一台DNS服务器是否开放递归解析:

dig +short test.openresolver.com @目标DNS服务器IP

如果返回了结果,说明该服务器允许任意来源的递归查询,另一个更直接的测试:

dig ANY example.com @目标DNS服务器IP +edns=0

只要能看到非权威答案返回,基本可以判定它会被利用。

防御端要做的不是去拦截每一条攻击包,而是减少开放解析器数量,主要动作包括:

  • 在BIND配置里设置 allow-recursion,只允许内网网段
  • 关闭 additional-from-cache 等放大选项
  • 限制单源IP的UDP查询速率
  • 对权威DNS服务器关闭递归功能

如果在自己的网段内发现开放解析器数量较多,优先处理对公网开放的53端口,这是成本最低的治理方式。

Memcached反射攻击和NTP反射攻击哪个危害大?一表看懂

很多人分不清这两者的实际破坏力,简单说,Memcached反射攻击的单包放大更极端,NTP反射攻击的可利用源更分散。

Memcached反射:单包放大到数万倍的场景

Memcached默认监听11211端口,早期版本允许UDP访问,攻击者可以先向某个开放Memcached实例写入一个较大的键值,比如几百KB到数MB的数据,然后伪造受害者IP发送一条get请求,服务器会把这整块数据以UDP包发回给受害者。

结果就是:一个不到100字节的请求,可能换回数MB的响应,放大倍数轻松达到数万倍,这种体量在真实攻击中非常致命。

自查命令:

echo -e "stats" | nc -u 目标IP 11211

如果返回统计信息,说明UDP端口暴露,要验证放大效果,可以:

echo -e "get 某个大key" | nc -u -w1 目标IP 11211

NTP反射:monlist命令的典型利用

NTP服务的123端口原本负责时间同步,但旧版本支持

流量型攻击常用反射源有哪些类型?DDoS反射攻击类型有哪些

monlist 命令,会返回最近与服务器通信过的客户端列表,一个几十字节的请求,能触发数百条记录回包,放大倍数在20倍到500倍之间。

测试命令:

ntpdc -c monlist 目标IP

新版本NTP已经逐步禁用monlist,但网络上仍有大量旧设备未升级。

对比结论和适用场景

维度 Memcached反射 NTP反射
默认端口 11211/UDP 123/UDP
单包放大上限 数万倍 数百倍
可利用源数量 相对较少 数量较多但质量参差
防御难度 关闭UDP访问即可 需升级版本或禁用命令
攻击场景 瞬时峰值极高 持续流量较稳

如果追求单点峰值,Memcached更猛;如果追求源数量稳定输出,NTP更容易找到可用节点。

其他高频反射源:SSDP、CLDAP、Chargen、SNMP、TFTP、RPC

这些类型虽然不如前几类出镜率高,但在实际流量攻击中经常被组合使用。

SSDP/UPnP反射源:家用设备容易中招

SSDP使用1900端口,原本用于局域网设备发现,大量家用路由器、摄像头、打印机出厂就开启UPnP,一旦暴露公网,就会响应M-SEARCH查询,单次响应体积不大,但设备基数巨大,容易形成大规模反射。

检测命令:

nmap -sU -p 1900 --script upnp-info 目标网段

防御方式是关闭设备UPnP功能,或在边界防火墙丢弃1900端口的UDP入站流量。

CLDAP与Chargen:两个常被忽视的UDP端口

CLDAP运行在389端口,是LDAP的无连接版本,攻击者发送简单查询,服务器返回较长的错误或应答信息,放大倍数约50到70倍,很多企业防火墙对389/TCP有管控,但对389/UDP完全放行。

Chargen运行在19端口,收到任意UDP包就回一段字符流,它本身不复杂,但容易被当成小流量补充源。

排查这两类服务,可以分别用:

nmap -sU -p 389 目标IP
nmap -sU -p 19 目标IP

SNMP、TFTP、RPC Portmap的反射特征

SNMP默认161端口,getBulk 请求能一次拉取较多管理信息,形成数倍到20倍放大,TFTP在69端口收到错误请求时会返回错误包,放大有限但容易被扫描,RPC Portmap运行在111端口,查询端口映射信息的响应比请求大,也能被利用。

流量型攻击常用反射源有哪些类型?DDoS反射攻击类型有哪些

这些服务多数应该只在内网运行,公网暴露本身就是配置失误。

国内高防IP价格一般是多少?从杭州机房资源看清洗成本

反射型流量攻击的防御,最终很多团队会考虑接入高防IP,这里不推荐具体商家,只讲清楚价格构成和地域差异。

地域分布带来的成本差异

杭州、深圳、北京、上海等地的高防机房资源相对集中,杭州因电商和云服务生态成熟,高防节点较多,链路质量也较稳定,用户在搜索“杭州DDoS高防哪家好”时,实际要对比的是清洗节点覆盖、带宽冗余和实际防御记录,而不仅是机房位置。

地域词“杭州DDoS高防哪家好”背后反映的真实需求,是找一个近源清洗能力强的节点,不同地域的带宽成本不同,导致相同防护规格的价格会出现差别。

高防IP价格参考与选择建议

国内高防IP价格一般是多少?多数情况下按两个维度计费:

  • 基础防护带宽,比如默认20G到50G
  • 弹性防护峰值,超出基础部分按天或按量收费

价格受三个因素影响:

  • 防护峰值大小
  • 清洗节点数量和质量
  • 是否包含CC防护、业务带宽等附加能力

选择时建议先确认自己的业务正常流量基线,再选择基础带宽覆盖日常峰值,弹性部分用于应对突发反射型攻击,不要只盯着单价,清洗时延和误杀率同样关键。

流量型攻击反射源常见问题解答

流量型攻击反射源如何筛选和验证?

先用UDP扫描定位开放端口,再用对应协议命令验证响应体积,重点检查DNS、NTP、Memcached、SSDP、CLDAP这五类,验证命令前面已经列出,确认可放大后,建议提交给CERT或运营商处理。

哪些反射源已经被利用得最多?

据工信部历年公开的网络安全态势信息,DNS、NTP、Memcached三类在反射型DDoS中活跃度较高,SSDP源数量增长明显,但单个放大倍数有限,更多用于流量叠加。

反射型DDoS攻击能完全防御吗?

任何单点防御都无法完全消除反射型DDoS影响,更稳妥的做法是关闭不必要的UDP对外服务、隐藏源站真实IP、使用支持任播的近源清洗节点,多层级防护可以把攻击危害控制到业务可接受范围。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱