攻击不会提前通知。业务突然变慢、掉线、接口超时,运维需要在最短时间内判断“是不是被攻击、攻击多大、现在该做什么”。有一套清晰的应急响应流程,能大幅缩短恢复时间。本文以高防IP应急响应为例,给出从发现到恢复的完整步骤。
一、第一步:确认是否被攻击
业务异常不等于被攻击。先快速区分是攻击还是故障:
| 判断维度 | 被攻击 | 源站故障 |
|---|---|---|
| 入站流量 | 异常飙升 | 正常或下降 |
| 时间特征 | 突发,无规律 | 与业务高峰相关 |
| 影响范围 | 多用户同时异常 | 可能只影响特定功能 |
| 控制台数据 | 攻击监控显示异常 | 攻击监控正常 |
最直接的判断是看坚果盾控制台的攻击监控。如果攻击峰值异常飙升,基本可确认被攻击。如果流量正常但响应变慢,更可能是源站自身问题。
二、第二步:评估攻击规模
确认被攻击后,立即评估攻击规模,判断是否需要升级防护:
| 评估项 | 查看位置 | 判断 |
|---|---|---|
| 攻击峰值 | 控制台攻击监控 | 是否接近或超过保底能力 |
| 保底使用率 | 控制台防护报表 | 超过80%需评估升级 |
| 攻击类型 | 控制台类型分布 | 洪水/CC/混合 |
| 攻击源 | 控制台攻击来源 | 境内/境外占比 |
如果攻击峰值在保底范围内,清洗会自动处理,业务基本无感。如果接近或超过保底,需要立即评估升级。
三、第三步:快速处置
根据评估结果,按以下优先级处置:
攻击在保底内:无需操作,持续监控,确认业务正常
攻击接近保底:在坚果盾控制台升级套餐档位,无需更换IP,业务无感
攻击超过保底:坚果盾自动触发弹性扩展或云清洗,业务基本无感;确认扩展是否生效
CC攻击严重:检查CC策略,必要时调整阈值,但先观察再收紧,避免误杀
源站受影响:确认源站白名单是否完整,排查是否有直连入口
坚果盾高防IP超保底时采用弹性扩展机制,不会直接封停IP。如果使用的是超防版或无忧版,云清洗会自动承接超出部分。
四、第四步:验证恢复
处置后需要验证业务是否恢复正常:
| 验证项 | 方法 | 标准 |
|---|---|---|
| 连通性 | 客户端连接测试 | 正常访问,无超时 |
| 延迟 | ping/业务响应测试 | 恢复到正常水平 |
| 源站负载 | 查看源站CPU、连接数 | 回落到正常区间 |
| 控制台 | 攻击监控 | 攻击流量被清洗,拦截正常 |
五、第五步:事后复盘
攻击结束后,做一次复盘,避免下次手忙脚乱:
攻击规模与类型:记录峰值、类型、持续时间
防护响应:清洗是否及时,是否触发弹性扩展
业务影响:是否有中断,中断多久
套餐评估:当前档位是否够用,是否需要升级
策略优化:CC策略是否需要调整
应急预案:响应流程是否需要优化
六、常见问题
Q:攻击发生时,坚果盾会自动处理吗?
会。清洗自动触发,超保底时弹性扩展或云清洗自动承接,无需人工介入。
Q:需要手动升级套餐吗?
攻击在保底内无需操作;接近保底时建议在控制台升级,无需更换IP。
Q:CC攻击严重时怎么处理?
检查CC策略,先观察再调整阈值。坚果盾AI无感拦截对正常用户透明,可放心开启。
Q:攻击期间能联系到技术支持吗?
坚果盾提供7×24运维监控,攻击期间有技术支持跟进。