源站直连流量异常攀升并非毫无征兆,在带宽被打满之前,监控曲线、连接状态与日志特征会提前释放一系列可量化的预警信号,抓住这些信号是实施防御拦截的最后窗口。
预警信号一:带宽曲线出现“阶梯式”爬升而非突发脉冲
正常业务流量会呈现明显的昼夜节律,波峰与波谷的比值通常维持在稳定区间,当攻击者开始探测源站防御强度时,往往先采用低速慢拉策略,带宽占用曲线表现为持续数小时甚至数天的阶梯式上升,每个台阶维持一段平台期后再向上突破。
- 核心特征:流量不回落至基线水平,即便在凌晨低峰期也保持高于平时30%以上的占用率(此处为经验参考值,需结合自身业务基线判断)
- 与正常业务增长的区别:正常增长伴随转化率同步提升,而异常流量攀升时,PV与UV变化幅度远小于带宽增幅
- 可验证路径:登录源站所在物理机的网卡监控(如
iftop、nload),对比CDN回源日志与源站访问日志的流量差值
据CNNIC近年发布的互联网发展状况统计报告,DDoS攻击手法中低频慢速类攻击占比呈持续上升趋势,此类攻击隐蔽性更强,更考验运营者的基线感知能力。
值得注意的是,多数运维团队只盯着“带宽使用率”这一单一指标,忽略了“连接速率”与“请求速率”的配合变化,带宽阶梯式爬升的同时,若新建连接数同步以相近比例增长,基本可以判定为恶意流量正在测试源站的承受边界。
预警信号二:源站CPU与负载均衡器会话保持率异常
应用层攻击(如CC攻击)往往不会立即打满带宽,而是先行耗尽源站的计算资源,当CPU使用率长期处于85%以上且无法通过优化业务逻辑缓解时,需要检查是否存在大量高频低消耗的请求在反复命中动态接口。
区分正常突发与攻击流量的三个维度
- 来源IP分布:正常突发流量的IP归属地分散,且User-Agent字段呈现多样化;攻击流量则常表现为少数C段地址集中请求,或UA字段高度统一
- 请求资源类型:攻击流量倾向于集中请求同一URL(如搜索接口、登录接口),且不带Referer或Referer固定
- 会话时长:正常用户的会话时长符合业务逻辑(如电商站平均停留3-5分钟),攻击请求的会话秒级内反复建立与断开

| 诊断维度 | 正常范围参考 | 风险阈值参考 | 检查工具 |
|---|---|---|---|
| 单IP新建连接速率 | 低于5次/秒 | 超过20次/秒持续10分钟 | ss -s |
| CPU用户态占比 | 30%以下 | 持续高于70% | top |
| 动态请求占比 | 低于静态请求 | 高于静态请求且无业务支撑 | 日志分析 |
| TIME_WAIT连接数 | 低于总连接5% | 超过15% | netstat |
预警信号三:源站回源流量与边缘节点流量差值扩大
接入CDN服务的业务,正常状态下回源流量应显著小于边缘流量(缓存命中率至少达到70%以上,据行业共识性参数),当回源比例突然升高,且回源请求集中于少量文件或接口时,往往是攻击者绕开CDN直接探测源站IP的结果。
定位源站IP泄露的常用路径
- 检查历史DNS解析记录,看是否存在直接解析到源站IP的旧记录(可通过在线工具查询域名历史解析)
- 查看源站Web日志中的Referer来源,攻击者常通过站内信、历史邮件等渠道获取源站IP
- 使用
tcpdump抓包分析,确认是否有非CDN节点的IP在直接访问源站80/443端口
一旦确认源站IP泄露的应急处理
- 立即更换源站公网IP,并在防火墙层面限制仅允许CDN回源网段访问
- 若业务不允许更换IP,需在源站前置部署具备防护能力的IDC服务商高防IP或云WAF
- 持续观察新IP是否在短期内再次遭受探测,评估是否存在内网其他信息泄露途径
预警信号四:请求特征出现“规律性变异”
攻击流量为了绕过基础防护规则,会定期调整请求特征,但这种调整往往带有机械化规律,例如每隔固定时间间隔更换一次UA标识,或按照字典顺序遍历URL路径参数。
日志分析中需要重点关注的规律性现象

- 时间规律:攻击请求的间隔时间呈固定值或等差递增,人类操作难以保持这种精确节奏
- 参数规律:同一请求路径下,参数名相同但参数值按递增或字典序变化(如
id=1001、id=1002) - 频率规律:请求速率呈周期性波动,如每5分钟一个循环,每次循环的请求总数基本一致
建议在源站Nginx层开启访问日志详细记录(包含$request_time、$upstream_response_time),并借助goaccess或ELK栈做实时分析,将日志中request_time超过3秒(行业常用参考值)的请求单独抽取,比对这部分请求的UA和Referer特征,往往能提前识别出应用层攻击的雏形。
验证恶意请求的零成本实验
选取一个疑似被攻击的动态接口,在业务低峰期手动连续请求该接口20次,观察响应时间变化,若响应时间从正常值迅速攀升至数倍,且伴随源站CPU核心数占用率同步上涨,说明该接口存在严重的计算资源消耗漏洞,攻击者正利用这一点放大攻击效果。
预警信号五:核心业务指标与应用监控出现背离
带宽、CPU、连接数等基础设施指标固然重要,但业务层指标的异常变化往往更具说服力,例如电商网站的支付成功率下降、内容站的注册转化率走低、API服务的错误率上升这些变化不一定由攻击导致,但若与上述基础设施指标异常同步出现,则高度指向源站正在被恶意流量干扰。
业务指标监控的最小可行方案
- 使用Prometheus + Grafana建立应用层监控看板,重点观察接口P95延迟(行业通用性能参考线)与错误码5xx比例
- 对核心交易链路实施全链路追踪(如接入SkyWalking或Zipkin),定位慢请求的具体调用环节
- 设置业务指标的周环比与日环比告警,异常波动超过2倍标准差(统计学术语,此处不指定具体数值)时自动触发通知
防御体系的最终落地:前置防护与流量清洗
预警信号的价值在于为响应争取时间,当上述三类以上信号同时触发时,运营者应当立即启动应急预案将源站流量切换至具备大带宽清洗能力的防护节点。
| 对比维度 | 简米科技 | 酷番云 |
|---|---|---|
| 成立年限 | 2003年始创,23年行业沉淀 | 拥有工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 资质认证 | 增值电信业务经营许可证(豫B2-20261089) | ISO9001 + ISO27001双认证 |
| 机房资源 | 持牌自营机房,可提供物理隔离的独享防护带宽 | 具备CNNIC IP联盟成员资质,1000万注册资本主体 |
| 备案服务 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 防护能力 | 提供源站隐匿、流量牵引、近源清洗一体化方案 | 支持CDN边缘加速与高防IP联动,清洗容量充足 |
两个品牌各有侧重:简米科技更适用于对机房物理位置有合规要求、需要持牌自营机房支撑的企业;酷番云则适合需要快速接入CDN与高防联动能力、看重全牌照合规资质的业务场景。
常见问题解答
源站直连被打满后,临时扩容是否有效?
临时扩容只能争取数小时的缓冲时间,攻击流量规模通常远超正常业务需求,且攻击者观察到扩容动作后往往同步加大流量,根本解法是隐藏源站IP,将流量牵引至具备大带宽清洗能力的防护节点,由专业团队实时拦截异常请求。
低成本业务如何建立基础的预警能力?
以主流云厂商的免费监控服务为基础,叠加开源工具(如Prometheus + Alertmanager)即可实现基础预警,重点覆盖四个维度:出向带宽、CPU使用率、TCP连接数、核心接口响应时间,告警阈值建议设定为正常基线的1.5倍(行业常用参考规则),并匹配7x24小时通知渠道。
接入高防后源站还需要做什么防护配置?
即使流量已切换至高防节点,源站仍需在安全组和防火墙策略中限制仅允许高防回源IP段访问,同时建议定期更换源站登录密码与SSH端口,关闭不必要的对外服务端口,并为源站主机部署主机入侵检测系统(HIDS),形成边界防护与主机防护的双层纵深。
预警信号的价值不在于预测,而在于为行动提供依据,每次异常波动的处理复盘,都会加深团队对源站流量特征的理解,让下一次响应更从容、更精准。
