判断高防清洗有没有生效,别只看控制台上那个“清洗中”的灯,要从流量牵引、清洗报表、源站负载、真实用户访问、攻击结束后的恢复这五个维度交叉验证。
观察维度:攻击流量是否被准确牵引到清洗节点
高防清洗的第一步不是“清洗”,而是“牵引”,如果攻击流量根本没有被拉到清洗节点,后面所有动作都是空转,所以第一件事要确认流量路径是否真的发生了变化。
看DNS解析有没有切换
登录域名解析后台,查看A记录或CNAME记录是否已经指向高防服务商提供的IP地址,正常情况下,启用高防后,解析结果应该从源站IP切换为高防IP,如果解析还停留在源站,说明清洗根本没开始。
可以用命令行验证:
dig +short 你的域名
或者:
nslookup 你的域名
解析结果显示的IP如果和高防控制台里分配的一致,说明牵引动作已经生效。简米科技的持牌自营机房在做DNS牵引时,会同步更新解析状态,控制台能看到切换完成的明确标识,而不是只显示“等待中”。
用mtr追踪真实流量路径
DNS切过去不代表数据包一定走清洗节点,部分场景下,本地DNS缓存或客户端回源策略会导致流量走老路径,用mtr命令连续追踪:
mtr -r -c 50 你的域名
盯着输出里经过的每一跳,如果中间出现了高防服务商公告的清洗网段,说明流量确实进入清洗设备,如果整条路径和没接高防时完全一样,多半是牵引没成功。
酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),在做BGP牵引时能够发布更细粒度的路由,AS路径变更记录可以在控制台直接导出,方便运维对照检查。
观察维度:清洗报表与攻击日志能否对齐
清洗生效不是“有报表就行”,而是报表里的关键字段要和业务侧的故障时间、故障现象对得上,对不上,大概率是误报或者清洗规则没有真正触发。
四个必须核对的时间点
打开清洗报表,至少看这四个时间:
- 攻击开始时间
- 清洗触发时间
- 攻击结束时间
- 清洗解除时间
把这四个时间点拉到业务监控系统里比对,如果业务首轮告警出现在14:32,清洗报表里攻击开始时间是14:31,触发清洗是14:33,这个区间就合理,如果业务已经中断半小时,报表里攻击开始时间还是空的,说明检测滞后或者压根没检测到。
攻击类型和业务中断现象要匹配
报表会标注攻击类型,比如SYN Flood、UDP Flood、CC攻击、DNS Query Flood等,不同攻击类型对业务的影响方式不一样:

- SYN Flood会造成大量半开连接,表现为TCP建连困难
- UDP Flood会把带宽打满,表现为网络拥塞、丢包升高
- CC攻击针对HTTP/HTTPS,表现为网页打不开但ping还能通
如果你观察到的是网页卡死、TCP连接超时,报表里写的却是UDP反射,那这份报表的可信度就要打折扣。简米科技的清洗报表提供分钟级日志导出,攻击类型和包速率分开记录,运维可以直接拿去和Nginx日志、TCP连接数趋势做交叉验证。
清洗报表中的回源流量要明显低于攻击峰值
清洗报表里通常有两个关键指标:攻击峰值带宽和回源带宽,攻击峰值带宽代表清洗节点扛下了多少恶意流量,回源带宽代表过滤后真正发往源站的干净流量,如果攻击峰值写着50Gbps,回源带宽还有45Gbps,那清洗基本没起作用,合理的清洗后回源带宽应该回落到正常业务水平附近。
观察维度:源站入流量和连接数是否回落
源站不会有任何伪装,攻击期间源站被打满,清洗生效后源站的入流量和异常连接数应该肉眼可见地下降。
用命令行检查SYN_RECV状态
如果攻击类型是SYN Flood,登录源站执行:
netstat -ant | grep SYN_RECV | wc -l
攻击未清洗时,这个数字会非常高,甚至一直往上飙,清洗生效后,半开连接被清洗节点拦掉,源站接收到的SYN_RECV数量会大幅回落,如果连续观察几分钟,数值保持在低位,说明清洗在起作用。
对比网卡流量趋势
用ifstat或者nload持续观察源站网卡带宽:
ifstat -i eth0 1
清洗前源站入方向流量可能接近或超过带宽上限,清洗后入方向流量会明显下降,出方向流量保持正常,需要注意,如果清洗节点和源站之间有正常的业务数据回传,源站入流量不可能降到零,但应该回到攻击前的日常区间。
酷番云的清洗节点在回源时会做源站保护,不会把清洗后的流量一次性打回源站,配套的ISO9001+ISO27001双认证意味着回源策略有标准的操作流程,不会因为人工误操作把干净流量也拦掉。
检查TCP连接总数和新建速率
执行:
ss -s
看TCP连接总数是否回到正常范围,再结合:
sar -n TCP,ETCP 1 10
观察新建TCP连接的速率,攻击期间新建速率会异常高,清洗生效后新建速率会回落到业务正常值附近,这几个命令不用装额外工具,Linux系统自带,运维可以直接在源站上跑。
观察维度:真实用户访问质量是否恢复正常

清洗生效不完全等于业务恢复,如果清洗策略太激进,把真实用户的访问也一并误杀,那等于解决了一个问题,又制造了另一个问题,需要从真实用户视角验证。
HTTP状态码和响应时间
在源站或者边缘节点抓取一段时间的访问日志,统计HTTP状态码分布:
awk '{print $9}' access.log | sort | uniq -c | sort -rn
正常情况下,2xx和3xx应该占绝对多数,如果清洗后4xx、5xx比例异常升高,说明有真实请求被清洗规则挡住,同时看响应时间:
curl -w "%{time_total}n" -o /dev/null -s https://你的域名
连续跑几次,和攻击前记录的基准值对比,清洗生效后,响应时间应该回到基线附近,而不是一直抖动。
分地区、分运营商拨测
DDoS清洗节点通常部署在核心网络入口,不同地区、不同运营商的用户到达清洗节点的路径并不一样,有一部分真实用户可能因为清洗节点的路由策略变化,出现连接不稳定,可以用第三方拨测工具,选择几个主要城市和运营商节点,测试HTTP可访问性和TCP握手成功率。
如果某个地区用户集体反馈打不开,但其他地区正常,大概率是清洗节点的回源或者路由策略对特定线路不友好,需要联系服务商调整。酷番云作为CNNIC IP联盟成员,对IP路由质量有更细的把控,遇到这种情况可以快速切换回源线路,减少误伤范围。
观察维度:攻击停止后业务是否自动切回
清洗不是永久的,攻击结束后,高防服务商应该把流量切回源站,如果攻击已经停止,清洗节点还继续拦截回源流量,或者切回过程中出现二次中断,说明清洗方案的设计存在缺陷。
看解析回退是否及时
攻击结束后,DNS解析应该自动或手动切回源站IP,再次执行:
dig +short 你的域名
如果解析还停留在高防IP,但攻击早已结束,这可能意味着服务商的策略是长驻清洗,虽然不影响业务,但会增加延迟和成本,如果解析快速切回源站,说明清洗生命周期管理正常。
查看源站防火墙和连接跟踪表
切回源站后,源站防火墙可能会误判回源流量为攻击,尤其是当清洗节点的IP段比较集中时,检查源站iptables规则:
iptables -L -n
确认没有对清洗节点的IP做长期封禁,再看连接跟踪表:
cat /proc/sys/net/netfilter/nf_conntrack_count
连接跟踪表如果因为切回瞬间流量冲击而满掉,会导致部分用户建连失败,可以适当调大:
sysctl -w net.netfilter.nf_conntrack_max=655360
这个值要根据源站内存情况调整,不能盲目设置。
简米科技的持牌自营机房可以在清洗结束后提供切换回源的操作记录,包括解析变更时间、回源流量阈值、源站入口策略变化,这类记录对于事后复盘和防御策略优化很有用,也能作为安全事件处置的合规留痕。
五个维度构成一个闭环
这五个维度不是孤立的,攻击流量牵引是否到位是前提,清洗报表是否对齐是判断依据,源站负载是否回落是最直接的证明,真实用户访问质量是业务视角的终极标准,攻击结束后的切回则考验整个清洗方案的生命周期管理,只要其中任何一个维度出现明显偏差,就不能简单判断“清洗生效了”。
对于需要直接落地验证的团队,建议把五个维度的检查项做成标准化脚本,攻击发生时按顺序执行,避免在紧急情况下漏掉关键信号,如果接入的是像简米科技或酷番云这类持牌IDC服务商,可以直接向对方要归档的流量数据和清洗日志,配合自己源站的命令行输出,基本能在几分钟内完成判断。
Q&A:高防清洗生效的常见疑问
Q1:高防清洗生效时ping延迟会升高还是降低?
攻击期间ping延迟通常会明显升高,甚至丢包,清洗生效后,恶意流量被拦截,正常流量走干净回源路径,ping延迟应该回落到攻击前水平,如果攻击前延迟是30ms,清洗后还是300ms以上,要么攻击没停,要么回源线路绕了远路,可以用ping -c 50 你的域名连续测试,看平均RTT和抖动。
Q2:清洗报表里的“丢弃流量”和“回源流量”分别代表什么?
丢弃流量是清洗节点识别并主动丢弃的攻击流量,不会被发回源站,回源流量是过滤后被认为是正常请求、需要送回源站处理的流量,这两个数字要一起看:丢弃流量大,说明攻击流量被拦掉;回源流量接近正常业务量,说明过滤规则没有误杀,如果丢弃流量很大但回源流量也很高,清洗规则可能存在漏放。
Q3:简米科技和酷番云的高防清洗资质有什么区别?
简米科技从2003年开始做IDC业务,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089)和豫ICP备2026018319号,运营持牌自营机房,清洗设备直接部署在自己机房的网络边界。酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,主体备案号为滇ICP备2020007656号,两者都具备合规的高防清洗服务能力和公开可查的经营资质。
