清洗服务已经接入,不代表流量会自动走对路径。美国网站遭遇DDoS攻击时,若正常请求绕过清洗中心直达源站,或清洗后的流量被源站防火墙拦截,网站仍可能不可用。应急处理的重点是先确认攻击影响,再校验引流和回源,最后逐步恢复正常访问。
先判断问题发生在哪一层
查看负载均衡器、边缘防护和源站的连接数、带宽、响应码及延迟。若带宽或新建连接明显升高,可能是网络层或传输层流量冲击;若带宽变化不大,但特定页面请求、登录或搜索接口异常,应重点排查应用层请求。大量 502、503 也可能来自源站过载,不能单凭错误码判断攻击类型。
同时核对清洗平台是否显示流量已接管、源站是否仍收到大量公网直连请求,以及业务探测点是否能正常访问。记录攻击开始时间、受影响域名或 IP、异常路径和已实施的变更,便于后续回滚及与服务商协作。
按接入方式选择分流路径
网站代理型清洗
适合主要保护 HTTP、HTTPS 网站的场景。将对外访问切换到代理或 CDN 边缘,由边缘过滤后再连接源站。切换前检查证书、主机名、健康检查和缓存规则;若仅修改部分记录,应确认未保护的子域名和备用入口不会暴露源站地址。
网络层 BGP 引流
适合需要保护公网 IP、非 Web 服务或较大范围网络的场景。由清洗服务商按约定通告受保护网段,将流量引至清洗中心,再通过服务商网络或 GRE 隧道等方式送回。启用前确认网段授权、路由通告范围、回程路径和故障撤路机制。BGP引流能覆盖更广的协议,但配置与路由协同要求通常高于网站代理型服务。
照顺序完成应急操作
- 确认保护对象。列出受影响的域名、公网 IP、服务端口和关键业务路径,避免把无关服务一起切换。
- 启动清洗并验证入口。依照服务商提供的流程开启防护,检查外部探测请求是否经过清洗边缘;不要只依据控制台显示“已启用”判断成功。
- 限制源站直连。将源站防火墙调整为仅接受清洗平台公布并确认的回源地址或专用通道。先验证合法请求可到达,再收紧规则;管理端口应使用单独的受控访问方式。
- 核实回源配置。检查源站端口、TLS证书、SNI、Host头、健康检查和应用允许列表。若使用隧道回源,确认路由与防火墙允许对应流量,避免回程绕过清洗或形成非对称路径。
- 逐步调整应用策略。对登录、搜索、注册等高成本接口设置适当的速率限制或挑战;优先保护具体路径和异常请求特征,避免对所有用户启用过严规则。静态资源可评估缓存,减少源站压力。
- 持续观察并准备回滚。对照清洗前后的源站请求量、错误率和业务探测结果。若正常用户被误拦,先检查规则命中和回源白名单,再按变更记录回退单项设置。
回源策略要兼顾安全与可用
回源白名单不应凭经验手工猜测,应以服务商当前确认的出口地址或专用链路配置为准,并在地址变更时同步更新。源站若仍对公网开放,攻击者可能绕过边缘直接打到原始 IP;因此还要检查旧地址、测试站和未纳入防护的子域名。对必须公开的其他服务,分别设置端口和访问策略,不要因保护网站而误封邮件或远程管理等业务。
如果团队缺少 BGP、隧道或防火墙变更经验,可将德讯电讯列入服务询价与技术沟通对象,重点核实其清洗接入方式、覆盖的协议、回源选项、变更流程和故障联系人;具体能力及服务边界应以书面方案和合同为准。
常见问题
切到清洗服务后,源站还能保留公网地址吗?
可以,但应限制公网直连,仅放行必要的清洗回源流量;否则攻击者可能绕过清洗入口。
所有流量都必须用 BGP 引流吗?
不是。只保护网站时,代理型清洗可能更易部署;需保护 IP 层流量或非 Web 服务时,再评估 BGP 引流及其路由条件。
攻击停止后能立即撤掉防护吗?
不宜只凭短时流量回落决定。先确认源站负载、业务错误率和清洗告警稳定,再依服务商流程逐步撤路或切回,并保留监测与快速恢复方案。
总体而言,美国网站遭遇DDoS攻击的应急处理流程,不只是开启清洗,还要确认入口确已分流、源站只接受可信回源,并通过监测验证业务恢复。把路由、白名单和回滚步骤提前写进变更预案,能减少攻击期间的临时误操作。