香港服务器被DDoS攻击怎么办?四步应急处置SOP
香港服务器突然打不开,不要急着反复重启,也不要只凭一次 Ping 结果就认定服务器宕机。真正需要先确认的是:问题发生在网络层、应用层,还是程序和数据库本身。
不同故障对应的处理方式完全不同。网络层大流量攻击需要依靠上游清洗能力,CC 攻击更依赖 WAF、访问频率限制和人机识别,而程序故障即使接入高防也不会自动恢复。
下面按照“判断类型、快速止血、协同留证、复盘加固”四个步骤,整理一套香港服务器遭遇 DDoS 攻击后的应急处置流程。
第一步:三分钟内判断攻击类型
服务器无法访问不一定就是 DDoS 攻击。误判不仅会浪费处置时间,还可能导致真正的问题迟迟没有解决。
判断时不要只看 Ping,而应同时检查入口带宽、PPS、连接数、CPU、请求速率、HTTP 状态码和应用日志。
还可以从不同地区、不同运营商进行访问测试。
如果只有某一地区或某一运营商访问失败,问题可能出在本地网络或中间路由;如果多个地区同时无法访问,并且服务器入口流量异常,则更接近源站或上游网络遭到攻击。
第二步:根据攻击类型快速止血
网络层大流量攻击怎么处理
网络层攻击通常以 UDP Flood、SYN Flood 等形式占满入口链路。此时即使服务器的 CPU 和内存还有余量,正常用户的数据包也很难到达源站。
建议按以下顺序处理。
1. 第一时间联系服务器服务商
提交工单时不要只写“服务器打不开”,应尽量提供:
- 攻击开始时间;
- 受影响的 IP、端口和业务;
- 当前是否完全无法访问;
- 带宽、PPS 和连接数变化;
- 是否收到黑洞或封堵通知;
- 已经执行过哪些操作。
同时请服务商协助确认攻击峰值、攻击协议、目标端口,以及当前 IP 是否已经进入清洗或黑洞状态。
2. 已有高防入口时立即切换
如果业务已经提前配置高防 IP,可将流量切换到高防节点,让攻击流量在到达源站之前进入清洗网络。
网站业务一般通过修改 A 记录或 CNAME 接入;游戏、客户端以及自定义 TCP、UDP 业务,则可能需要修改连接 IP,或通过端口转发方式接入。
需要注意,高防规则配置完成,并不代表所有用户会立刻访问到新地址。DNS 解析结果可能仍保存在运营商或递归 DNS 的缓存中,实际切换速度会受到原 TTL 设置影响。
因此,DNS TTL 应在平时提前调低,而不是等攻击发生后才修改。
3. 限制源站只接受高防节点回源
接入高防后,源站不应继续允许任意公网 IP 直接访问业务端口。
如果攻击者已经知道真实源站 IP,就可能绕过高防节点继续攻击。因此,应在服务器防火墙或安全组中,只允许高防回源节点访问对应端口。
管理端口也应限制来源地址,不要直接暴露在公网。
4. 必要时使用临时黑洞控制影响
如果攻击已经超过机房本地防护能力,并开始影响同一网络中的其他服务器,服务商可能会对目标 IP 启用黑洞路由。
黑洞的作用是直接丢弃发往目标 IP 的全部流量。它不能恢复业务,只能阻止攻击继续占用上游资源。
是否启用黑洞,应根据业务优先级、攻击规模和可用替代入口,与服务商共同判断。
CC攻击怎么处理
CC 攻击属于应用层攻击,带宽不一定很高,但会通过大量 HTTP 请求消耗 Web 进程、数据库连接池和计算资源。
常见表现包括:
- CPU 或负载快速升高;
- Web 连接数异常增加;
- 登录、搜索、注册或接口请求暴增;
- 大量出现 502、503 或请求超时;
- 某些动态页面明显比静态页面更慢。
此时应优先在 Web 层处理。
可以采取以下措施:
- 对登录、注册、搜索、下单和高消耗 API 设置单独的访问频率限制;
- 启用 WAF 验证挑战、人机识别或 JavaScript Challenge;
- 对静态资源启用缓存,减少请求回到源站;
- 按路径、会话、Token 和访问行为限速,而不是只依赖单 IP;
- 临时关闭非核心接口或高成本功能;
- 重点保障登录、支付、订单和核心 API;
- 检查正常用户是否被误拦截,并保留规则回滚方案。
不建议一开始就封锁整个国家、地区或大批运营商网段。攻击流量可能来自代理网络或被控制的终端,大范围封禁往往会先影响正常用户。
源站IP已经暴露怎么办
只修改域名解析,无法解决源站 IP 已经泄露的问题。
攻击者仍然可以绕过域名和高防节点,直接攻击真实服务器地址。因此,在业务恢复后,还需要检查源站 IP 是从哪里暴露的。
重点排查:
- 历史 DNS 记录是否保留旧 IP;
- 子域名是否直接解析到源站;
- 邮件服务或邮件头是否暴露服务器地址;
- 测试站、管理后台和 API 域名是否绕过高防;
- 其他端口是否仍可直接访问源站;
- 防火墙是否仅允许可信回源节点。
如果攻击者持续绕过高防直接攻击源站,应与服务器服务商协商更换源站 IP。
正确顺序是先在新 IP 上配置防火墙白名单、回源规则和监控,再切换业务。不要先公开新 IP,之后才补安全策略。
第三步:与服务商协同并留存证据
攻击发生后,应同时联系原服务器服务商和防护服务商。
服务器服务商通常能够提供上游流量、黑洞状态和网络侧数据;防护服务商可以提供清洗记录、攻击类型和规则命中情况;用户自己则需要提供应用日志、业务影响和服务器资源变化。
三方信息只有按照统一时间线对应起来,才能准确判断攻击过程。
应急工单模板
事件开始时间:
使用时区:
受影响域名或IP:
受影响端口或业务:
当前主要症状:
外部访问测试结果:
入口带宽峰值:
PPS或连接数变化:
CPU、内存和系统负载:
HTTP状态码或具体报错:
最近是否修改过DNS、程序或防火墙:
当前已经执行的操作:
请协助确认:
1. 攻击峰值和持续时间;
2. 攻击协议、端口及主要类型;
3. 当前IP是否触发限速或黑洞;
4. 流量是否已经进入清洗;
5. 是否建议更换IP或调整防护配置。
建议保留的证据
- 带宽、PPS、连接数和 CPU 监控截图;
- Web、WAF、防火墙和系统日志;
- 服务商攻击告警和工单记录;
- DNS 修改前后的解析记录;
- 清洗开始时间和业务恢复时间;
- 防护规则修改记录;
- 攻击峰值、持续时间和主要攻击类型;
- 用户投诉和业务不可用时间段。
日志系统、服务器和网络设备的时间应保持同步。否则,不同系统中的事件时间无法对应,后续很难还原完整攻击过程。
这些材料可以用于技术复盘、供应商沟通和 SLA 核查。是否满足赔付条件,应以当前套餐、合同和正式服务政策为准。
第四步:攻击结束后复盘和加固
攻击流量下降,不代表事件已经完全结束。
攻击者可能暂停一段时间后更换协议、端口或请求路径再次发起攻击。因此,业务刚恢复时不要马上关闭全部临时防护规则。
先确认业务是否真正恢复
建议从多个地区、多个运营商进行验证:
- 域名是否已经解析到高防入口;
- HTTPS 证书和 SNI 是否正常;
- 首页、登录、支付和核心 API 是否可用;
- 游戏或其他 TCP、UDP 端口是否正常;
- 正常用户是否被 WAF 或限速规则误拦;
- 源站是否仍然可以被公网直接访问;
- 带宽、连接数和服务器负载是否恢复到正常水平。
防护容量不能只看Gbps
很多用户选择高防产品时,只看“多少 G 防御”,但带宽峰值并不是唯一指标。
复盘时至少应向服务商确认以下问题:
防护规格应根据自身历史攻击峰值、攻击频率、协议类型、业务价值和可接受停机时间决定,不能只参考行业中的极端攻击纪录。
高防IP和香港高防服务器怎么选
已有服务器的用户,不一定需要立即迁移到新的高防服务器。
两种方案适合的场景不同。
高防 IP 更适合已经有服务器、暂时不方便迁移的业务。接入后,攻击流量先经过高防节点清洗,再将正常流量转发到原服务器。
香港高防服务器则把计算资源、网络和防护能力放在同一套架构中,更适合新建的游戏、电商、API 以及长期处于攻击风险中的业务。
选择 SellBGP 香港高防 IP 或香港高防服务器前,仍应根据实际业务确认防护峰值、PPS、协议支持、洁净带宽、回源方式以及超限处理规则,不应只看宣传中的防御容量。
事前预案:不要等攻击发生后再准备
真正有效的应急流程,需要在业务正常时提前完成。
建议至少做好以下准备:
- 将需要快速切换的 DNS 记录设置为较低 TTL,例如 60~300 秒;
- 修改 TTL 后等待旧缓存自然到期;
- 提前完成高防账号、域名、证书、源站和端口配置;
- 保存服务器服务商和防护服务商的紧急联系方式;
- 明确谁有权修改 DNS、防火墙和流量调度;
- 为带宽、PPS、连接数、QPS 和 HTTP 5xx 设置告警;
- 限制源站业务端口,只允许可信回源节点访问;
- 保存 DNS、WAF、防火墙和服务器配置备份;
- 保证服务器、网络设备和日志系统时间一致;
- 至少进行一次切换、验证和回滚演练。
较低的 TTL 可以缩短后续 DNS 变更被发现的时间,但也会增加 DNS 查询量,不存在适合所有业务的固定设置。需要结合业务规模、DNS 服务能力和故障切换需求进行调整。
香港服务器被攻击时,先判断再购买防护
香港服务器遭遇攻击时,最重要的不是立即购买更高配置,而是先确认故障发生在哪一层。
网络层攻击需要在流量到达源站前进行清洗;CC 攻击需要在 Web 和业务规则层过滤;如果问题来自代码、数据库或磁盘,高防产品并不能直接解决。
把判断、切换、留证、验证和回滚流程提前写进预案,并定期进行演练,才能在攻击真正发生时缩短业务中断时间。已有服务器且暂时不方便迁移的业务,可以评估香港高防 IP;新建或长期处于攻击高风险环境的业务,则可以进一步比较香港高防服务器。最终方案应根据攻击类型、历史峰值、协议需求和停机容忍度确定。