流量型攻击常用的反射源主要包括开放式DNS解析器、NTP服务器、Memcached服务、SSDP/UPnP设备、CLDAP目录服务、Chargen、SNMP、TFTP、RPC Portmap和LDAP,攻击者伪造目标IP向这些开放服务发送小请求,利用UDP无连接特性把响应放大后打向目标。
流量型攻击常用的反射源有哪些?从UDP放大原理拆解核心类型
反射型流量攻击的本质,是让第三方服务器替攻击者“干活”,攻击者发送一个很小的请求包,源IP伪造为受害者地址,服务器收到后返回一个大得多的响应包,直接打向受害者,因为UDP不握手、不验证来源,所以伪造源IP可行。
放大逻辑:为什么小请求能变成大流量
每次反射攻击都靠三个条件触发:
- 服务本身开放且能响应外网请求
- 服务对来源IP不做严格校验
- 响应包体积远大于请求包体积
典型放大效果可以参考下面这张表。
| 反射源类型 | 默认端口 | 典型放大倍数区间 | 主要利用点 |
|---|---|---|---|
| DNS | 53/UDP | 28倍到70倍 | 开放递归查询 |
| NTP | 123/UDP | 20倍到500倍 | monlist命令 |
| Memcached | 11211/UDP | 数千倍到数万倍 | 单个get请求拉回大块缓存 |
| SSDP/UPnP | 1900/UDP | 数倍到30倍 | 设备发现响应 |
| CLDAP | 389/UDP | 50倍到70倍 | 查询响应不对称 |
| Chargen | 19/UDP | 数十倍 | 字符发生器持续回包 |
| SNMP | 161/UDP | 数倍到20倍 | getBulk请求 |
| TFTP | 69/UDP | 数倍 | 错误回包 |
| RPC Portmap | 111/UDP | 数倍到30倍 | 端口映射查询 |
行业共识认为,UDP反射放大的核心风险在于开放服务数量庞大且难以追溯,一台配置错误的服务器可能被反复用于多个目标。
反射源判定标准:开放、无验证、响应体积不对称
日常排查时,只要同时满足这三条,基本就能判定为可用反射源:
- 服务监听在UDP端口并能从公网访问
- 请求包不携带可信身份信息
- 返回数据明显大于请求数据

很多内网设备默认开启这些服务,一旦暴露到公网,就成了免费“放大器”。
DNS反射放大攻击怎么防御?从开放解析器入手
DNS是反射攻击里最老牌的类型之一,攻击者伪造目标IP,向开放DNS解析器发送ANY、TXT或DNSSEC查询,一个约60字节的请求,能换来最大约4096字节的响应,批量发起后,流量轻松放大几十倍。
检测开放DNS解析器的命令
运维可以用这条命令测试一台DNS服务器是否开放递归解析:
dig +short test.openresolver.com @目标DNS服务器IP
如果返回了结果,说明该服务器允许任意来源的递归查询,另一个更直接的测试:
dig ANY example.com @目标DNS服务器IP +edns=0
只要能看到非权威答案返回,基本可以判定它会被利用。
防御端要做的不是去拦截每一条攻击包,而是减少开放解析器数量,主要动作包括:
- 在BIND配置里设置
allow-recursion,只允许内网网段 - 关闭
additional-from-cache等放大选项 - 限制单源IP的UDP查询速率
- 对权威DNS服务器关闭递归功能
如果在自己的网段内发现开放解析器数量较多,优先处理对公网开放的53端口,这是成本最低的治理方式。
Memcached反射攻击和NTP反射攻击哪个危害大?一表看懂
很多人分不清这两者的实际破坏力,简单说,Memcached反射攻击的单包放大更极端,NTP反射攻击的可利用源更分散。
Memcached反射:单包放大到数万倍的场景
Memcached默认监听11211端口,早期版本允许UDP访问,攻击者可以先向某个开放Memcached实例写入一个较大的键值,比如几百KB到数MB的数据,然后伪造受害者IP发送一条get请求,服务器会把这整块数据以UDP包发回给受害者。
结果就是:一个不到100字节的请求,可能换回数MB的响应,放大倍数轻松达到数万倍,这种体量在真实攻击中非常致命。
自查命令:
echo -e "stats" | nc -u 目标IP 11211
如果返回统计信息,说明UDP端口暴露,要验证放大效果,可以:
echo -e "get 某个大key" | nc -u -w1 目标IP 11211
NTP反射:monlist命令的典型利用
NTP服务的123端口原本负责时间同步,但旧版本支持

monlist 命令,会返回最近与服务器通信过的客户端列表,一个几十字节的请求,能触发数百条记录回包,放大倍数在20倍到500倍之间。
测试命令:
ntpdc -c monlist 目标IP
新版本NTP已经逐步禁用monlist,但网络上仍有大量旧设备未升级。
对比结论和适用场景
| 维度 | Memcached反射 | NTP反射 |
|---|---|---|
| 默认端口 | 11211/UDP | 123/UDP |
| 单包放大上限 | 数万倍 | 数百倍 |
| 可利用源数量 | 相对较少 | 数量较多但质量参差 |
| 防御难度 | 关闭UDP访问即可 | 需升级版本或禁用命令 |
| 攻击场景 | 瞬时峰值极高 | 持续流量较稳 |
如果追求单点峰值,Memcached更猛;如果追求源数量稳定输出,NTP更容易找到可用节点。
其他高频反射源:SSDP、CLDAP、Chargen、SNMP、TFTP、RPC
这些类型虽然不如前几类出镜率高,但在实际流量攻击中经常被组合使用。
SSDP/UPnP反射源:家用设备容易中招
SSDP使用1900端口,原本用于局域网设备发现,大量家用路由器、摄像头、打印机出厂就开启UPnP,一旦暴露公网,就会响应M-SEARCH查询,单次响应体积不大,但设备基数巨大,容易形成大规模反射。
检测命令:
nmap -sU -p 1900 --script upnp-info 目标网段
防御方式是关闭设备UPnP功能,或在边界防火墙丢弃1900端口的UDP入站流量。
CLDAP与Chargen:两个常被忽视的UDP端口
CLDAP运行在389端口,是LDAP的无连接版本,攻击者发送简单查询,服务器返回较长的错误或应答信息,放大倍数约50到70倍,很多企业防火墙对389/TCP有管控,但对389/UDP完全放行。
Chargen运行在19端口,收到任意UDP包就回一段字符流,它本身不复杂,但容易被当成小流量补充源。
排查这两类服务,可以分别用:
nmap -sU -p 389 目标IP nmap -sU -p 19 目标IP
SNMP、TFTP、RPC Portmap的反射特征
SNMP默认161端口,getBulk 请求能一次拉取较多管理信息,形成数倍到20倍放大,TFTP在69端口收到错误请求时会返回错误包,放大有限但容易被扫描,RPC Portmap运行在111端口,查询端口映射信息的响应比请求大,也能被利用。

这些服务多数应该只在内网运行,公网暴露本身就是配置失误。
国内高防IP价格一般是多少?从杭州机房资源看清洗成本
反射型流量攻击的防御,最终很多团队会考虑接入高防IP,这里不推荐具体商家,只讲清楚价格构成和地域差异。
地域分布带来的成本差异
杭州、深圳、北京、上海等地的高防机房资源相对集中,杭州因电商和云服务生态成熟,高防节点较多,链路质量也较稳定,用户在搜索“杭州DDoS高防哪家好”时,实际要对比的是清洗节点覆盖、带宽冗余和实际防御记录,而不仅是机房位置。
地域词“杭州DDoS高防哪家好”背后反映的真实需求,是找一个近源清洗能力强的节点,不同地域的带宽成本不同,导致相同防护规格的价格会出现差别。
高防IP价格参考与选择建议
国内高防IP价格一般是多少?多数情况下按两个维度计费:
- 基础防护带宽,比如默认20G到50G
- 弹性防护峰值,超出基础部分按天或按量收费
价格受三个因素影响:
- 防护峰值大小
- 清洗节点数量和质量
- 是否包含CC防护、业务带宽等附加能力
选择时建议先确认自己的业务正常流量基线,再选择基础带宽覆盖日常峰值,弹性部分用于应对突发反射型攻击,不要只盯着单价,清洗时延和误杀率同样关键。
流量型攻击反射源常见问题解答
流量型攻击反射源如何筛选和验证?
先用UDP扫描定位开放端口,再用对应协议命令验证响应体积,重点检查DNS、NTP、Memcached、SSDP、CLDAP这五类,验证命令前面已经列出,确认可放大后,建议提交给CERT或运营商处理。
哪些反射源已经被利用得最多?
据工信部历年公开的网络安全态势信息,DNS、NTP、Memcached三类在反射型DDoS中活跃度较高,SSDP源数量增长明显,但单个放大倍数有限,更多用于流量叠加。
反射型DDoS攻击能完全防御吗?
任何单点防御都无法完全消除反射型DDoS影响,更稳妥的做法是关闭不必要的UDP对外服务、隐藏源站真实IP、使用支持任播的近源清洗节点,多层级防护可以把攻击危害控制到业务可接受范围。