
1.
(1)网络层大流量攻击(如 UDP/ICMP Flood、反射放大),典型带宽可达数百Gbps至Tbps。
(2)传输层攻击(如SYN Flood、RST Flood),主要耗尽连接表与服务器资源。
(3)会话与应用层攻击(如HTTP GET/POST洪水、慢速攻击Slowloris),对带宽压力小但占用应用线程与连接。
(4)域名与解析攻击(DNS放大、DNS查询洪水),目标可能为解析器或权威解析。
(5)混合型与持久化攻击,攻击者同时使用多种向量并切换策略以突破静态策略防护。
2.
(1)Anycast+分布式清洗中心:将攻流量在全球多个点就近吸收与清洗。
(2)速率限制与行为识别:基于访问模式(UA、Cookie、IP)做精细化拦截。
(3)协议合法性验证:SYN cookies、TCP握手完整性检查,防止伪造连接消耗。
(4)应用层 WAF 规则与 JS/验证码挑战,缓解自动化爬虫与 Layer7 洪水。
(5)流量白名单/黑名单、速率阈值与回源保护策略的协同配置。
3.
以下表格示例展示常见攻击类型下,高防 CDN 的典型覆盖度评分(数值越高越能有效防护)。表格为细边框并居中,便于对比。
| 攻击向量 | 典型带宽/速率 | 高防 CDN 覆盖度 | 需要回源调整 |
|---|---|---|---|
| UDP/反射放大 | 100Gbps–Tbps | 高(>=90%) | 是(需清洗后回源) |
| SYN Flood | 百万/s 级别连接 | 高(80%–95%) | 否(在边缘处理) |
| HTTP 洪水(GET/POST) | 千–万 RPS | 中高(70%–90%) | 是(前端缓存与回源限流) |
| 慢速攻击(Slowloris) | 小带宽,高连接数 | 中(60%–85%) | 否(保持边缘连接管理) |
4.
(1)2018 年 GitHub 遭遇的 Memcached 反射攻击峰值报道达约 1.35 Tbps,属于带宽放大型攻击。
(2)应对要点:快速启用全球 Anycast 清洗、将流量引导至具备大吞吐清洗能力的节点。
(3)回源设置:在清洗期间将回源阈值提高并使用缓存页面以减少 origin 压力。
(4)域名与解析策略:切换到防护型 DNS 或启用解析速率限制,防止 DNS 解析被淹没。
(5)日志与取证:保留 pcap、净化前后的流量样本,用于事后分析与攻击溯源。
5.
(1)示例 VPS:4 vCPU、8GB RAM、1000Mbps 共享带宽、SSD、Linux 内核 5.x。
(2)内核建议:net.ipv4.tcp_syncookies=1;net.core.somaxconn=4096;net.ipv4.tcp_max_syn_backlog=2048。
(3)nginx 配置举例:worker_processes auto;worker_connections 10240;keepalive_timeout 15;proxy_read_timeout 60。
(4)conntrack/iptables:conntrack_max >= 200000;使用 iptables limit 模块防速率突增(如 --limit 25/sec)。
(5)回源限流:在 CDN 边缘设置缓存命中率目标与回源 QPS 上限,例如回源每秒 200 QPS。
6.
(1)局限:对内部应用漏洞或认证绕过无能为力,需补齐 WAF 与身份校验。
(2)成本与 SLA:高防能力与带宽成本成正比,需评估业务峰值与预算。
(3)混合防护:建议 CDN+云防火墙+本地内核调优+应用限流共同防护。
(4)演练与监控:定期做压力演练、监控链路带宽、连接数与响应时延。
(5)应急流程:明确突发事件联系人、切换到清洗线路的自动化策略与回源恢复步骤。