业务突然变慢、掉线、访问异常,第一反应往往是"被攻击了"。但也可能是源站故障、带宽跑满、程序bug。误判会导致错误处理——把故障当攻击处理,或把攻击当故障排查。本文讲清被攻击的典型症状、监控报表的解读方法,以及如何准确区分。
一、被攻击的典型症状
不同攻击类型的表现不同,可先按症状初步判断:
| 症状 | 可能攻击类型 | 特征 |
|---|---|---|
| 整体无法访问 | 大流量DDoS | 带宽瞬间打满,所有用户受影响 |
| 间歇性掉线 | SYN Flood | 连接表被占满,新连接建立失败 |
| 接口响应变慢 | CC攻击 | 特定接口CPU飙升,其他正常 |
| 特定端口不通 | UDP/SYN Flood | 某端口流量异常,其他端口正常 |
| DNS解析异常 | DNS Flood | 域名解析变慢或失败 |
症状是初步线索,不能作为最终判断。例如"接口变慢"既可能是CC攻击,也可能是慢查询或代码问题。
二、如何区分攻击与故障
这是排查中最关键的一步。三个维度可以快速区分:
| 维度 | 被攻击 | 源站故障 |
|---|---|---|
| 流量特征 | 入站流量异常飙升 | 流量正常或下降 |
| 时间特征 | 突发,无规律 | 与业务高峰相关 |
| 范围特征 | 影响面广,多个用户同时异常 | 可能只影响特定功能 |
最直接的判断是看流量曲线。如果入站流量在短时间内异常飙升,且与业务活动无关,基本可判定为攻击。如果流量正常但响应变慢,更可能是源站自身问题。关于源站侧的原因排查,可参考高防IP防护后依然卡顿是什么原因。
三、高防IP监控报表的关键指标
接入高防IP后,控制台会提供实时监控,重点关注以下指标:
| 指标 | 含义 | 关注点 |
|---|---|---|
| 攻击峰值 | 当前入站攻击流量 | 是否接近保底能力 |
| 拦截次数 | 清洗丢弃的攻击包数 | 判断攻击规模 |
| 攻击类型分布 | 各类攻击占比 | 判断攻击手法 |
| 节点状态 | 各清洗节点健康度 | 是否有节点异常 |
| 回源流量 | 清洗后回源的流量 | 判断清洗效果 |
| 保底使用率 | 保底能力使用比例 | 接近100%需扩容 |
其中"保底使用率"最值得盯。使用率持续高位说明攻击规模已接近套餐上限,应及时评估升级。
四、攻击类型分布怎么读
攻击类型分布反映攻击者的手法,对防护策略调整有直接指导:
DDoS洪水占比高:以流量攻击为主,重点看清洗能力是否足够
CC占比高:应用层攻击为主,需检查CC策略配置
混合攻击:多类型同时出现,需确认分层清洗是否生效
境外攻击占比高:可考虑对境外来源加强策略
如果报表显示某类攻击占比突然上升,说明攻击手法在变化,防护策略也应相应调整,而非一套策略用到底。
五、监控告警配置建议
攻击告警:攻击流量超过阈值时自动通知
保底告警:保底使用率超过80%时提醒扩容
节点告警:清洗节点异常时告警
回源告警:回源流量异常或中断时告警
业务告警:结合自身业务监控,发现访问异常
告警要分层,避免"告警疲劳"——所有异常都告警等于没有告警。优先保证攻击与保底两类告警的及时性。
六、常见问题
Q:没有接入高防IP,怎么知道被攻击了?
看服务器入站流量曲线、连接数、CPU使用率。突发异常且与业务无关,高度可疑。
Q:攻击报表显示被拦截了,业务还是慢,为什么?
可能是CC攻击部分穿透,或回源链路瓶颈,需结合回源流量与源站负载判断。
Q:监控数据能保留多久?
取决于服务商。排查历史攻击时,建议及时导出关键时间段的报表。
相关阅读: