接入高防IP之后,很多运维会遇到同一个问题:业务出现异常,但不知道是不是被攻击了,也不知道从哪里看数据。坚果盾高防IP提供了攻击监控和日志体系,掌握几个关键指标,就能快速判断业务状态。本文讲清这些数据怎么看。
一、控制台攻击监控:看什么
坚果盾控制台提供实时攻击监控,核心指标有六个:
| 指标 | 含义 | 关注点 |
|---|---|---|
| 攻击峰值 | 当前入站攻击流量 | 是否接近保底能力 |
| 拦截次数 | 清洗丢弃的攻击包数 | 判断攻击规模 |
| 攻击类型分布 | 各类攻击占比 | 判断攻击手法 |
| 节点状态 | 各清洗节点健康度 | 是否有节点异常 |
| 回源流量 | 清洗后回源的流量 | 判断清洗效果 |
| 保底使用率 | 保底能力使用比例 | 接近100%需扩容 |
其中“保底使用率”最值得盯。使用率持续高位说明攻击规模已接近套餐上限,应及时评估升级。
二、攻击类型分布怎么读
攻击类型分布反映攻击者的手法,对防护策略调整有直接指导:
| 分布特征 | 说明 | 应对 |
|---|---|---|
| DDoS洪水占比高 | 以流量攻击为主 | 检查清洗能力是否足够 |
| CC占比高 | 应用层攻击为主 | 检查CC策略配置 |
| 混合攻击 | 多类型同时出现 | 确认分层清洗是否生效 |
| 境外攻击占比高 | 攻击源来自境外 | 可加强境外来源策略 |
如果报表显示某类攻击占比突然上升,说明攻击手法在变化,防护策略也应相应调整。
三、源站日志:怎么判断回源是否正常
源站日志是高防IP排查的另一重要依据。接入高防后,源站日志中来源IP应为高防回源IP,而非客户端真实IP。
| 日志特征 | 说明 | 判断 |
|---|---|---|
| 来源IP为高防回源IP | 正常回源 | 防护生效 |
| 来源IP为客户端真实IP | 存在直连 | 白名单未配或配置有误 |
| 大量非白名单IP连接 | 源站被直连 | 立即排查直连入口 |
| 回源请求异常增多 | 可能是缓存穿透或攻击 | 检查CC策略与缓存配置 |
如果源站日志中出现了非高防回源IP的访问,说明源站存在直连入口,需要立即处理。
四、异常情况的判断方法
| 现象 | 可能原因 | 排查方向 |
|---|---|---|
| 业务变慢但攻击流量正常 | 回源链路瓶颈或源站问题 | 检查回源延迟与源站负载 |
| 攻击流量高但业务正常 | 清洗生效 | 无需处理,持续监控 |
| 攻击流量低但业务异常 | 可能是CC攻击或源站故障 | 检查CC拦截记录与源站日志 |
| 保底使用率持续高位 | 攻击规模接近上限 | 评估升级套餐 |
| CC拦截量突增 | 可能误杀正常请求 | 检查CC策略阈值 |
五、告警配置建议
攻击告警:攻击流量超过阈值时自动通知
保底告警:保底使用率超过80%时提醒扩容
节点告警:清洗节点异常时告警
回源告警:回源流量异常或中断时告警
业务告警:结合自身业务监控,发现访问异常
告警要分层,避免“告警疲劳”——所有异常都告警等于没有告警。优先保证攻击与保底两类告警的及时性。
六、常见问题
Q:坚果盾高防IP的攻击监控数据能保留多久?
取决于套餐与平台策略。排查历史攻击时,建议及时导出关键时间段的报表。
Q:源站日志里看到的都是高防回源IP,怎么获取真实客户端IP?
可通过高防转发时携带的HTTP头(如X-Forwarded-For)获取,需在源站配置解析。
Q:控制台显示攻击被拦截,业务还是慢,为什么?
可能是CC攻击部分穿透,或回源链路瓶颈,需结合回源流量与源站负载判断。
Q:坚果盾高防IP支持告警通知吗?
支持。可在控制台配置攻击、保底、节点等告警项,及时接收通知。