1. 本文提供针对北京高防CDN在遭遇大规模流量攻击(L3/L4/L7)时的实操步骤:准备、触发应急、规则调优、网络层清洗、源站保护、监控与事后取证。阅读后应能够按步骤快速响应并恢复服务。
2. 资产清单与联系人:列出域名、CNAME、源站IP、DNS托管商、CDN控制台账号与应急联系人(含电话)并测试可用性。
- 将DNS TTL提前降为60s备用;
- 在CDN控制台预配置“应急策略”模板(速率限制、WAF、黑白名单、地理封禁);
- 确认BGP/Anycast、清洗节点能力与接口文档。
3. 快速切换到CDN保护:
- 若使用CNAME:立即将域名指向高防CDN提供的CNAME(通过DNS或API),并确保TTL最小化;
- 若使用IP:联系CDN开通接入IP并在防火墙/路由上放行;
- 在控制台开启“应急模式/超速防护”,启用默认严格ACL与挑战页。
4. 根据攻击类型逐步下沉规则:
- SYN/UDP泛洪(L3/L4):启用SYN Cookie、连接上限(例如每IP并发连接限制:200)、每秒连接速率阈值(每IP 100 conn/s);
- HTTP泛洪/爬虫(L7):对高风险URI启用请求速率限制(每IP 10–50 req/s);使用WAF规则封锁异常UA/Referer并启用JS Challenge或CAPTCHA;
- 黑白名单:通过IP/CIDR黑名单直接拦截,配合地理封禁屏蔽异常国家流量。
5. 若攻击量超过边缘清洗能力:
- 启动BGP流量转发至清洗中心(由CDN或云厂商提供),通过控制台申请Anycast或BGP宣布;
- 配置净化后回传路径(GRE/IPsec)并验证回源流量畅通;
- 在清洗期间监控清洗率、丢弃率与业务有效流量占比。
6. 降低源站压力的具体配置:
- 最大化边缘缓存命中:针对静态资源设置长缓存策略(Cache-Control 长期);
- 启用Origin Shield/边缘回源熔断:限制回源QPS(例如每秒100QPS)并开启回源重试与排队;
- 源站白名单:仅允许CDN出口IP访问源站(通过防火墙或安全组),禁掉公网直连端口。
7. 指标与自动化脚本:
- 建立关键指标阈值:突增流量(5分钟增长 >200%)、请求异常比(错误率>5%)、连接数峰值;
- 配置短信/邮件/钉钉告警并在阈值触发时自动调用CDN API切换规则(示例:通过API批量启用防护模板);
- 保留实时流量图、Top IP/URI日志并使用ELK或MSSP进行可视化。
8. 攻击结束后的复盘与固化:
- 导出pcap、请求日志、WAF拦截记录并做IOC汇总;
- 基于来源特征(ASN、国家、UA)固化长期屏蔽规则并更新防护策略;
- 做压力测试(流量回放)验证新规则效果并调整阈值,完善应急Runbook。
9. 问:遇到突发DDoS时第一步该做什么?
答:立即将域名指向高防CDN或启用已配置的应急CNAME,开启控制台的“应急模式/挑战页”,并将DNS TTL降至最小以便快速切换;同时通知应急联系人并开启流量监控。
10. 问:如何在不影响正常用户体验下拦截恶意流量?
答:优先使用分层防护:在边缘用JS Challenge/CAPTCHA和速率限制初筛恶意请求;对静态内容提高缓存命中,减少回源;仅对明显恶意IP实行黑名单;通过分桶速率、会话验证和精准WAF规则避免误伤。
11. 问:事后如何判断高防CDN缓解是否充分?
答:看三个指标:业务可用性(响应时间/错误率恢复到正常)、回源流量是否显著下降(源站压力减轻)、清洗后有效流量保留率(合法用户流量未被过度拦截)。配合日志取证确认拦截命中率与误封率。
