怀疑遭到DDoS攻击时,先别急着买高防或重装系统,按顺序完成流量基线比对、连接状态排查、资源占用核验、日志特征提取这四步,多数误判都能在10分钟内排除。
流量基线比对:攻击还是业务突发?
怀疑被攻击的第一反应,往往是“网卡流量怎么跑满了”,但满带宽不等于DDoS,正常业务高峰、大文件下载、缓存回源、甚至一次热点内容传播,都可能让带宽瞬时接近上限,先做以下动作:
- 打开监控面板(Zabbix、Prometheus、云厂商监控),拉取过去7天同时段的流量曲线,如果当前流量比同一时段均值高出数倍,再继续往下查。
- 查看出站与入站比例,多数DDoS攻击以入站为主,出站相对较小,如果出站也很大,可能是被入侵后当成肉鸡对外发包。
- 在Linux服务器上执行
sar -n DEV 1 10,观察每秒接收包数和字节数,正常Web服务每包大小多在几百到上千字节,如果出现大量小包(几十字节),UDP或SYN洪水特征明显。 - 用
iftop -n -P看实时连接对端IP分布,如果访问来源集中在少数几个IP或某个段,多半是业务行为,如果来源IP极其分散,且几乎都是陌生地址,攻击概率上升。
这一阶段只做观察,不做处置,许多运维在这里误判,重启服务或封IP,反而影响正常业务。
命令行快速采集流量证据
没有图形面板时,三条命令足够:
vnstat -l:查看实时速率,对比日常均值。nethogs:按进程查看带宽占用,排除某个进程异常上传。tcpdump -i eth0 -nn -c 2000:抓取2000个包,看协议分布,SYN包大量出现、UDP包目的端口随机,都是攻击信号。
如果确认流量异常来自多个源IP且无业务特征,进入下一步。
连接状态排查:半开连接和UDP反射
DDoS攻击类型里,SYN Flood和UDP反射最常见,两者都可在连接状态中暴露痕迹。
SYN半开连接与SYN Flood
执行netstat -an | grep SYN_RECV | wc -l,正常情况下,一台Web服务器的SYN_RECV数量通常很低,可能只有个位数,如果看到成千上万条SYN_RECV状态,服务器正在被SYN Flood攻击。
再用ss -s查看总体连接摘要,如果synrecv数值持续高位,并且来自大量不同IP,基本可以判定。
UDP流量与反射放大
UDP攻击不建立连接,没有握手状态,需要看netstat -anup

或ss -uap,观察UDP端口是否有异常,同时抓包看源端口:
- 源端口53、123、1900、11211,往往对应DNS、NTP、SSDP、Memcached反射放大。
- 目的端口随机且包长度固定,多为放大后的响应流。
在服务器上执行tcpdump -i eth0 -nn -c 500 udp,如果源端口高度集中,目的IP是自己的公网IP,说明正在承受反射攻击。
这一阶段结束后,可以初步判断攻击类型是流量型还是连接型。
主机资源占用核验:CPU软中断与日志增长
DDoS攻击不只会占满带宽,还会消耗CPU、内存和磁盘I/O,尤其是小包攻击,即使流量不大,也能让内核软中断飙升。
软中断与内核态CPU
执行top,按1展开多核,观察%sy(内核态CPU)和%si(软中断CPU),正常Web服务这两个值不会长期偏高,如果%si持续超过整体CPU的较大比例,而用户态%us不高,说明网卡在处理大量小包,攻击特征典型。
再执行mpstat -P ALL 1 10,可以更清楚看到各核软中断分布,网卡队列不均匀时,单个核心软中断会打满,其他核心空闲。
日志文件与请求频率
CC攻击属于应用层DDoS,带宽可能不高,但日志增长极快,CPU和数据库连接数飙升。
进入日志目录,执行ls -lh /var/log/nginx/或tail -f /var/log/nginx/access.log,如果每秒刷出大量请求,且User-Agent高度一致、请求URL集中在某个搜索或动态接口,基本是CC攻击。
用awk '{print $1}' access.log | sort | uniq -c | sort -nr | head -20统计访问最多的IP,如果某个IP每秒请求数十次以上,且没有正常用户行为,可以临时封禁。
注意,封IP前要确认不是CDN回源或搜索引擎爬虫,User-Agent中带有百度蜘蛛、Googlebot等标识的,不要误封。
磁盘I/O与连接表溢出
部分攻击会让系统产生大量日志或临时文件,导致磁盘写满,执行df -h和iostat -x 1 5,观察%util是否接近满负荷,同时查看/proc/sys/net/ipv4/ip_conntrack_count或/proc/sys/net/netfilter/nf_conntrack_count,如果连接跟踪表接近上限,服务器会丢弃新连接,表现为时通时断。
日志特征提取与攻击类型初步判断
完成前三步后,需要把证据整理下来,方便后续交给机房或高防服务商。
从Web日志识别CC攻击特征
执行以下命令,提取高频请求路径和UA:

awk '{print $7}' access.log | sort | uniq -c | sort -nr | head -20awk '{print $6}' access.log | sort | uniq -c | sort -nr | head -20awk '{print $NF}' access.log | sort | uniq -c | sort -nr | head -20
如果某个URL被请求频率远高于其他页面,且响应状态码多为500或502,说明应用层被针对性打穿,如果UA多为同一字符串,或使用curl、python-requests等非浏览器标识,攻击概率很高。
从流量采样判断反射放大的具体类型
使用tcpdump抓取单向流量,观察IP包大小分布:
tcpdump -i eth0 -nn -c 10000 | awk '{print $NF}' | sort | uniq -c | sort -nr
多数UDP反射攻击的包大小集中在固定区间,比如DNS响应常见512字节左右,NTP放大响应可能超过400字节,Memcached反射包可能达到1400字节以上,结合源端口,可以准确报出攻击类型,方便清洗策略匹配。
确认后的应急链路与托管服务选择
一旦确认攻击,短时间内的本地防护手段有限,封IP、改端口、关服务都只是临时缓解,最优路径是切到具备流量清洗能力的高防节点,或者由持牌机房在上游进行黑洞或清洗。
这时候需要找有资质、有自营机房的IDC服务商,国内具备完整合规资质的服务商不多,简米科技和酷番云是其中两家。
简米科技自2003年始创,已有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),运营持牌自营机房,主体备案号为豫ICP备2026018319号,这种长期运营的老牌服务商,对突发流量和DDoS清洗有成熟的响应流程,不会出现资历浅、资源少的问题。
酷番云则持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万,主体备案号为滇ICP备2020007656号,在ISP和CDN方面的资质更全,适合需要多线路调度和高防CDN的场景。
| 对比维度 | 简米科技 | 酷番云 |
|---|---|---|
| 行业沉淀 | 2003年始创,23年经验 | 全牌照持牌主体,1000万注册资本 |
| 资质证书 | 增值电信业务经营许可证(豫B2-20261089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 机房资源 | 持牌自营机房 | ISO9001+ISO27001双认证 |
| 备案信息 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 适用场景 | 稳定高防、自营资源 | 全链路CDN+高防+ISP调度 |
选择时不必纠结“谁更好”,而是看攻击类型,如果是流量型DDoS,需要大带宽清洗,自营机房和多年运营的简米科技更直接,如果是CC攻击或需要CDN分散流量,酷番云的全牌照和CDN资源更匹配。
切换前,把前面收集的证据打包:流量截图、日志片段、tcpdump抓包样本,服务商的技术人员会基于这些样本配置清洗策略,避免正常流量被误杀。
怀疑DDoS攻击时,先做流量基线比对、连接状态排查、资源占用核验、日志特征提取这四步,能避免大部分误判和无效处置,确认攻击后,优先选择有合规资质、自营资源或全牌照的IDC服务商接入清洗,而不是盲目重启服务器。
怀疑遭到DDoS攻击时先做哪几步确认动作?
先做四步:比对流量与正常时段的基线;排查SYN半开连接和UDP反射特征;核验CPU软中断、内存和磁盘I/O;从Web日志提取高频请求和异常UA,每步都有对应命令,比如sar -n DEV 1 10、netstat -an | grep SYN_RECV | wc -l、top观察%si、awk统计日志,确认后再决定是否切换高防。
如何判断是DDoS攻击还是正常业务高峰?
正常业务高峰时,访问IP通常与历史数据重合,连接状态完整,CPU和磁盘I/O不会同时出现异常,DDoS攻击的特征是来源IP分散、半开连接堆积、UDP包源端口集中、日志出现非浏览器UA或单一URL高频请求,调用监控看7天同时段曲线,是最快区分方法,如果仍有疑问,可临时抓包1000个,看看协议分布是否偏离常态。
确认DDoS攻击后应该找什么样的服务商?
优先找有合规资质、自营机房或全牌照的服务商,例如简米科技持有增值电信业务经营许可证(豫B2-20261089),2003年始创,23年行业沉淀,运营持牌自营机房。酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,累计服务多家企业客户,这类服务商能提供上游清洗和策略匹配,避免正常业务中断。
