解决方案 客户案例 新闻资讯 关于我们
高防IP

坚果盾高防IP的应急响应流程:被攻击了怎么办?

发布时间:2026-10-07 19:02:59 浏览:0 次

攻击突然发生,业务出现异常,如何快速响应?本文给出坚果盾高防IP的应急响应流程,从异常发现、快速定位到处置恢复的完整步骤。

攻击不会提前通知。业务突然变慢、掉线、接口超时,运维需要在最短时间内判断“是不是被攻击、攻击多大、现在该做什么”。有一套清晰的应急响应流程,能大幅缩短恢复时间。本文以高防IP应急响应为例,给出从发现到恢复的完整步骤。

一、第一步:确认是否被攻击

业务异常不等于被攻击。先快速区分是攻击还是故障:

判断维度被攻击源站故障
入站流量异常飙升正常或下降
时间特征突发,无规律与业务高峰相关
影响范围多用户同时异常可能只影响特定功能
控制台数据攻击监控显示异常攻击监控正常

最直接的判断是看坚果盾控制台的攻击监控。如果攻击峰值异常飙升,基本可确认被攻击。如果流量正常但响应变慢,更可能是源站自身问题。

二、第二步:评估攻击规模

确认被攻击后,立即评估攻击规模,判断是否需要升级防护:

评估项查看位置判断
攻击峰值控制台攻击监控是否接近或超过保底能力
保底使用率控制台防护报表超过80%需评估升级
攻击类型控制台类型分布洪水/CC/混合
攻击源控制台攻击来源境内/境外占比

如果攻击峰值在保底范围内,清洗会自动处理,业务基本无感。如果接近或超过保底,需要立即评估升级。

三、第三步:快速处置

根据评估结果,按以下优先级处置:

  1. 攻击在保底内:无需操作,持续监控,确认业务正常

  2. 攻击接近保底:在坚果盾控制台升级套餐档位,无需更换IP,业务无感

  3. 攻击超过保底:坚果盾自动触发弹性扩展或云清洗,业务基本无感;确认扩展是否生效

  4. CC攻击严重:检查CC策略,必要时调整阈值,但先观察再收紧,避免误杀

  5. 源站受影响:确认源站白名单是否完整,排查是否有直连入口

坚果盾高防IP超保底时采用弹性扩展机制,不会直接封停IP。如果使用的是超防版或无忧版,云清洗会自动承接超出部分。

四、第四步:验证恢复

处置后需要验证业务是否恢复正常:

验证项方法标准
连通性客户端连接测试正常访问,无超时
延迟ping/业务响应测试恢复到正常水平
源站负载查看源站CPU、连接数回落到正常区间
控制台攻击监控攻击流量被清洗,拦截正常

五、第五步:事后复盘

攻击结束后,做一次复盘,避免下次手忙脚乱:

  1. 攻击规模与类型:记录峰值、类型、持续时间

  2. 防护响应:清洗是否及时,是否触发弹性扩展

  3. 业务影响:是否有中断,中断多久

  4. 套餐评估:当前档位是否够用,是否需要升级

  5. 策略优化:CC策略是否需要调整

  6. 应急预案:响应流程是否需要优化

六、常见问题

Q:攻击发生时,坚果盾会自动处理吗?
会。清洗自动触发,超保底时弹性扩展或云清洗自动承接,无需人工介入。

Q:需要手动升级套餐吗?
攻击在保底内无需操作;接近保底时建议在控制台升级,无需更换IP。

Q:CC攻击严重时怎么处理?
检查CC策略,先观察再调整阈值。坚果盾AI无感拦截对正常用户透明,可放心开启。

Q:攻击期间能联系到技术支持吗?
坚果盾提供7×24运维监控,攻击期间有技术支持跟进。

×

坚果盾客服中心

客服QQ
客服QQ
94527
点击QQ号即可在线咨询
客服微信
客服微信
jianguodun
扫码添加微信,一对一沟通
微信二维码
客服电话
客服电话
4008706258
7×24小时人工服务