新闻
我们更期待的是,能在与您的沟通交流中获得启迪,
因为这是我们一起经历的时代。
分类
相关文章
热门标签

运营经验分享高防cdn无视任何ddos时应建立的应急响应流程

2026年9月16日

建立书面的应急预案(Runbook),明确触发条件(如流量突增、错误率上升、用户投诉),并按时间窗口定义严重级别(S1/S2/S3)。

指定应急小组成员及替补:产品负责人、运维(网络/主机)、安全工程师、CDN/ISP/云厂商联络人、客服负责人;并把联系方式放在易访问的位置(电话、邮件、Slack/钉钉群)。

监控指标必须覆盖:边缘流量(pps/bps)、源 IP 数量、请求速率(RPS)、HTTP 5xx/4xx 比例、连接数、连接半开数、带宽饱和度。配置自动告警(Prometheus/Grafana、云监控、CDN 告警)触发到值班人员。

准备好可执行的检测命令:tcpdump -i any -w /tmp/attack.pcap 'tcp or udp';使用nginx/nginx-plus状态接口或cdn日志确认攻击类型(SYN/UDP/HTTP GET/HTTP POST)。

快速判断攻击类型:网络层(UDP、SYN、ICMP)优先联系ISP/启用BGP Flowspec;应用层(大量相似URL或异常UA)优先调整WAF、速率限制与挑战页。按S1/S2/S3执行预案。

S1(轻):启用CDN的基础规则与限速;S2(中):开启挑战/验证码并配置更严格WAF;S3(重):联系ISP做流量清洗或BGP黑洞/Flowspec,必要时切换到备用带宽或降级非核心服务。

准备标准化联络模板,包含:客户ID、受影响域名/IP、开始时间、流量峰值、攻击特征(源IP段、协议、端口、URL样式)、当前影响与采集的日志位置。立即向CDN与ISP工单与电话通报。

要求CDN采取的措施清单:切换为“Challenge/JS challenge/验证码”、开启全局速率限制、上报边缘日志、使用厂商清洗(scrubbing)或启用高级Mitigation策略;向ISP申请BGP Flowspec或临时黑洞做为最后手段。

边缘/源站限流:Nginx 示例—limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s; limit_req zone=one burst=20 nodelay;同时在WAF中添加规则拦截恶意UA与相似URI。

源站防护:只允许CDN/负载均衡IP访问源站(防火墙或安全组),例如 iptables -I INPUT -s -j ACCEPT;默认DROP其它公网流量。抓包示例:tcpdump -i eth0 -s 0 -w /tmp/attack.pcap 'tcp and (port 80 or port 443)'.

边缘日志(CDN access)、WAF日志、源站access/error、网络流量(sFlow/netflow)、tcpdump pcap 都要按时间序列保存,并统一到安全团队可访问的位置。保留原始文件并做MD5校验防篡改。

日志字段要齐全:时间戳、客户端IP、请求URL、User-Agent、Referer、响应码、上行/下行字节、边缘节点ID。必要时将流量样本发送给厂商以便精确命中规则。

按优先级临时下线非关键接口(大文件下载、第三方接口、分析脚本),保证核心交易通道或认证通道可用。将DNS TTL 缩短到 60s 以便快速切换。

准备备用路径:二线CDN或备用数据中心,设置健康检查与自动化切换脚本;当无法清洗全部流量时,考虑按地理位置或用户等级降级服务。

答:立即进入S3级别流程:停止正常依赖的外网直连,只允许CDN出口访问源站;迅速联系CDN与ISP说明流量样态并请求厂商清洗或BGP Flowspec,同时收集边缘日志与pcap作为证据供厂商调优规则。

高防CDN

答:网络层会表现为极高的pps/异常UDP/SYN包、连接半开数暴增,且多数都是无法建立完整HTTP请求;应用层表现为HTTP请求量暴增、相同URL或相同UA。网络层优先联系ISP/BGP清洗,应用层优先用WAF/验证码/限速与CDN规则。

答:在恢复后24-72小时内完成复盘:整理时间线、触发条件、采取措施与效果(含流量曲线对比)、未解决问题与改进项;更新Runbook、补充监控阈值与自动化脚本,并与CDN/ISP签订更明确的SLA和演练计划。


来源:运营经验分享高防cdn无视任何ddos时应建立的应急响应流程