香港服务器防护指标该换了:DDoS攻击次数降42%,峰值破2.3Tbps
德国安全厂商 Link11 在 9 月 3 日发布了《2026 上半年欧洲网络报告》。抛开新闻标题里最抓眼的那个数字,这份报告值得给香港服务器做安全预算的人花十分钟读一遍,因为它把"攻击变少了"和"攻击变狠了"这两件看起来矛盾的事,分别给出了各自的成因。
先把数据摆清楚:上半年 Link11 网络上的 DDoS 攻击数量同比下降 42%,但强度的三项指标全部创下历史新高——最高带宽攻击达到 2.3Tbps,比 2025 年上半年的 1.2Tbps 峰值高出 85%;包速率刷新到每秒 3.22 亿包,同比涨 56%;半年累计流量从 438TB 涨到 705TB,涨幅 61%。
有个前提得先说明:这是一份欧洲报告,统计口径是 Link11 自有防护网络上的欧洲客户。所以下面这些绝对数值,不能直接套到香港或亚太节点上。但驱动这轮变化的僵尸网络和执法行动都是全球性的,趋势判断是可以参考的——这也是我们觉得值得写的原因。
次数为什么会降?是被执法压下去的,不是攻击者退场
这一点很容易读错。"数量降 42%"听着像威胁在缓解,但报告给的归因是国际执法的持续施压,具体点了两件事:2025 年 7 月的"Operation Eastwood"行动打掉了亲俄组织 NoName057(16) 的基础设施;2026 年 3 月,美国、加拿大和德国联合关停了四个大型 IoT 僵尸网络的 C2 服务器,这四个网络合计控制超过 300 万台设备。
也就是说,下降来自供给侧被拔了插头,不是需求侧没人打了。而僵尸网络的重建周期通常以周、月计——只要感染面还在,C2 换个地方重新上线就是。把这个 42% 当成"风险窗口关小了"来做明年的预算,方向是反的。
Link11 CEO Jens-Philipp Jung 对这组数字的判断是:威胁没有缩小,而是从铺开转向了峰值集中;按去年的攻击次数来配置防护规模的组织,低估了今天单次事件的升级速度。
至于强度为什么涨,报告的归因是 Aisuru 及其后继 Kimwolf 这类超级僵尸网络仍在演进,加上越来越多被劫持的云服务器加入攻击方——单台云主机能推出的带宽,远超一台被入侵的家用路由器或摄像头。这条线我们上周单独写过一篇,包括香港服务器怎么避免自己成为被征用的那一台、IP 信誉被拖累后怎么处理,这里就不重复了:香港服务器别成了别人的DDoS武器:被劫持云主机正在替代IoT。
三个该换掉的评估指标
过去评估一个机房或一套防护方案,习惯看"月度攻击拦截次数"这类累计量,觉得次数多说明经验足。按这份报告的逻辑,2026 年至少有三处该调整。
第一,把"拦截次数"换成"峰值吸收能力 + 起量速度"。 累计拦截次数在数量下降 42% 的环境里,本身就会自然变小,用它做同比对比几乎没有信息量。真正决定业务是否掉线的是单次攻击的瞬时峰值,以及从正常流量爬到峰值需要多久。一套只能扛固定几十 G 的防护,历史战绩再漂亮,遇到 Tbps 级的瞬时冲击结果是一样的。关于固定防护值和上游全球清洗网络在这件事上的差别,以及怎么向服务商问出真话,我们之前拆得比较细:租香港服务器先看服务商扛不扛得住。
第二,把累计流量当成一项成本指标,而不只是威胁指标。 705TB 这个数字容易被跳过,但它意味着单次攻击的"体量 × 持续时长"在整体变大。对已经上了防护的业务,这直接影响三笔账:清洗期间的回源流量、被攻击时段的带宽计费口径(峰值计费还是 95 计费,结果差别很大)、以及攻击日志的存储成本。见过不少客户是扛住了攻击、月底收到账单才发现问题的。签合同的时候把"攻击流量算不算入计费带宽"问清楚,比事后争论省事。
第三,把"最近没被打"从安全信号里划掉。报告里有一组对比:2026 年上半年被攻击过的客户中,只有 44% 在攻击后 30 天内保持无事,一年前这个比例是 54%。被打过一次,短期内再被打的概率在上升。所以如果你的业务上个月刚被攻击过,接下来这段时间恰恰是复查清洗阈值、跑一遍防护演练的窗口,而不是可以放松的平静期。
最需要注意的一条:洪峰可能只是掩护
报告里有个案例,比上面所有数字都更值得记住。
攻击者对两个域名制造了一波流量峰值,防御方的注意力自然被拉到带宽曲线上;而在这波噪声背后,同一批攻击者正安静地对目标跑 SQL 注入和跨站脚本(XSS)探测。这件事之所以被识别出来,是因为他们在两边复用了同一批 IP 地址——换句话说,如果攻击者稍微谨慎一点,换一套出口 IP,这轮探测大概就混过去了。
Link11 方案工程副总裁 Jag Bains 的说法是:他们处理的最危险的攻击,已经很少是最吵的那些;如果只盯着带宽和已知特征,就会漏掉那些专门为了不被注意而设计的攻击。
这条落到运维动作上,其实很具体:
- 被攻击期间,不要把所有人都盯在流量图上。 至少留一个人看 WAF 和应用层日志,尤其是 4xx/5xx 的异常分布和参数异常的请求。
- 攻击结束后补一次回溯。 把攻击时段的 Web 访问日志、数据库慢查询和错误日志拉出来过一遍,重点看有没有注入类探测的痕迹、有没有本该被拦却返回了 200 的请求。很多时候 DDoS 只是账单,真正的损失是那几个小时里被摸清的注入点。
- 把攻击源 IP 留下来做交叉比对。 上面那个案例被发现,靠的就是 IP 复用。清洗日志里的攻击源 IP 和 WAF 拦截日志里的可疑 IP 做一次比对,成本极低。
具体到香港服务器部署
香港是亚太网络枢纽,游戏、跨境电商、金融类业务常年在被扫描和被试探的名单上,这一点和欧洲样本无关,是本地的既有事实。前面那份报告能给的,主要是三条判断:攻击次数不是安全水位;单次事件的升级速度比去年更快;流量洪峰之后要多看一眼应用层日志。
节点选择的逻辑本身没什么新变化——用户主要在大陆、港澳台和东南亚,香港节点的网络路径通常更短;用户在北美或面向欧美市场,落在美国节点更合适。
SellBGP 的 香港高防服务器 与 美国高防服务器 接入的是 Cloudflare 的全球清洗网络,恶意流量在到达机房之前就近被消化,而不是靠机房本地带宽硬扛,这也是应对 Tbps 级瞬时冲击时弹性差别最大的一环。如果业务已经跑在现有服务器上、不方便迁移,也可以单独挂 香港高防IP 做前置,不改架构。
需要评估现有防护能不能跟上这轮强度变化的,可以把你的业务类型、带宽和历史被攻击情况发给我们,我们帮你对一下阈值配置是否合理。