DDoS 攻击
约 4 分钟阅读
最后更新: 2026-08-24
什么是 DDoS 攻击
DDoS (Distributed Denial of Service,分布式拒绝服务) 攻击是从大量计算机向目标服务器或网络发送巨量流量,使服务无法使用的攻击。与从单一来源发起的 DoS 攻击不同,它分散在由数千到数百万台设备 (被恶意软件感染的机器) 组成的僵尸网络上,因此仅靠封锁来源 IP 地址无法防御。
达到 Tbps 级的攻击规模在早期就已被确认。美国 CISA 的注意通报 TA16-288A (2016 年 10 月公布、2017 年 10 月修订) 记载,安全新闻网站 krebsonsecurity.com 在 2016 年 9 月遭到超过 620 Gbps 的攻击,同一时期的另一起攻击可能达到 1.5 Tbps 级。两者都来自感染了名为 Mirai 的恶意软件的物联网设备僵尸网络,据同一通报,Mirai 会尝试 62 组常用的默认凭据,从而扩散到家用路由器、网络摄像机和 DVR。
不过,「观测史上最大」这个数字会随着缓解服务商的报告不断被更新,追下去没有尽头。实务上有意义的是,自己的线路容量和处理能力的多少倍能够吸收,以及超过这个上限时由谁接手,是自己团队还是缓解服务商,这些要事先定好。
攻击分类与技术
DDoS 攻击按针对 OSI 参考模型的哪一层,大致分为三类。
容量型攻击 (L3/L4)
以占满线路带宽为目的的攻击。UDP flood、ICMP flood、DNS 放大 (放大 DNS 响应并指向目标) 是典型手法。DNS 放大中,攻击者把来源 IP 地址伪装成目标,向大量开放解析器发送许多小型查询,被放大的响应会集中到目标上。美国 CISA 公布的带宽放大倍率一览 (Alert TA14-017A、2019 年 12 月修订) 给出 DNS 为 28 到 54 倍、NTP 为 556.9 倍、memcached 为 10,000 到 51,000 倍。协议的放大倍率越高,攻击者就能用越少的来源产生越大的带宽。
协议型攻击 (L3/L4)
耗尽服务器和网络设备资源的攻击。典型手法是 SYN flood (滥用 TCP 三次握手,用半开连接消耗资源)。只要让防火墙或负载均衡器的连接表溢出,正常流量也会无法处理。
应用层攻击 (L7)
滥用 HTTP 请求等应用层协议的攻击。手法包括 Slowloris (故意拖延 HTTP 连接,耗尽服务器的连接槽),以及发送大量给数据库带来重负载的检索查询。即使流量不大也能高效消耗服务器资源,因此只有针对容量型攻击的对策并不够。
防御策略与架构
针对 DDoS 攻击的防御,基本是把对策叠加在多个层次上的纵深防御。
- 利用 CDN:把内容分发到全球的边缘服务器,从而吸收攻击流量。自己的线路根本承受不住的规模,能否由服务商分散的设备承接下来,是选型时的要点
- 部署 WAF:检测并阻断应用层的攻击模式。速率限制、IP 信誉、机器人检测等规则会组合使用
- 自动扩缩:在云环境中,随着攻击流量增加服务器自动横向扩展,从而维持服务
- Anycast 路由:从多个地点公告同一个 IP 地址,把攻击流量在地理上分散
- 速率限制与流量整形:限制来自单个 IP 地址的请求数,检测并阻断异常的流量模式
在 AWS 上常采用 CloudFront、AWS Shield 与 WAF 的组合。Shield Standard 不收取额外费用,会自动缓解典型的 L3/L4 攻击。Shield Advanced 是付费订阅,为 CloudFront、ELB、Global Accelerator、Route 53、EC2 等对象资源追加保护。不过,即使订阅了 Shield Advanced,要联系 Shield Response Team 仍需另外具备 Business 或 Enterprise 级别的 AWS Support (2026 年 8 月时点的提供条件)。如果预算里没有把出事时有人来帮忙这一部分也算进去,自以为已经签下的支援就不会到场。
事件响应
DDoS 攻击到来时能否迅速应对,直接关系到把损失压到最小。重要的是在事件响应计划里也纳入 DDoS 的情景。
- 检测与初期响应:由监控告警发现流量异常增加、响应时间恶化、错误率上升。判明攻击的类型 (容量型 / 协议型 / L7)
- 启用缓解:开启 CDN 或云服务商的 DDoS 缓解服务。追加与攻击模式相符的 WAF 规则。必要时向 ISP 请求上游过滤
- 沟通与记录:向相关方报告状况,并向用户发布公告。保存攻击的日志 (来源 IP 地址、流量、攻击模式)
- 事后分析:分析攻击的全貌,找出防御上的改进点。连同云存储安全的设置一起,重新审视包括能否把静态内容移到对象存储和 CDN 一侧在内的整体架构的耐受性
DDoS 攻击有时会被当作另一种攻击的佯攻。存在趁团队忙于应对 DDoS 时从别的路径尝试入侵的手法,因此在 DDoS 进行期间也不要放松其余的安全监控。
常见误解
- 小型网站不会成为 DDoS 攻击目标
- DDoS 攻击的实施理由多种多样,包括索要金钱的胁迫、干扰竞争对手、政治动机等。向自称 booter 或 stresser 的服务下单发起攻击也是已知的模式,攻击与目标的规模无关都可能发生。从防御方来看,想不出自己会被盯上的理由,并不能成为安全的依据。
- 增加带宽就能防御 DDoS 攻击
- 带宽增加对容量型攻击有一定防御效果,但应用层攻击以少量流量就能耗尽服务器资源。需要 WAF 和速率限制等多层措施。
DDoS 攻击类型对比
容量型攻击
旨在耗尽带宽。流量非常大 (数百 Gbps 到 Tbps)。CDN 和 ISP 级别的吸收有效。DNS 放大是典型例子。
应用层攻击
旨在耗尽服务器处理能力。即使流量少也效果显著。需要 WAF 和速率限制进行防御。Slowloris 和 HTTP 洪水是典型例子。