1.
确认你有高防CDN控制台的管理员或运维权限,能够查看流量监控、访问日志、WAF规则和白名单/黑名单设置。
准备好被保护的域名、源站IP、以及近三天的流量基线(峰值、正常峰值、异常流量发生时间)。
2.
登录CDN控制台,进入“流量监控”或“DDoS监控”页面,选择近1小时、近24小时和近7天时间范围观察流量曲线。
注意峰值时间点、突发流量的持续时长、来源国家/地区和攻击向量(SYN、UDP、HTTP请求率等)。导出CSV便于离线分析。
3.
下载或在控制台筛选访问日志(包括HTTP头、UA、Referer、请求路径、状态码与响应时间)。按IP、UA、请求频率排序定位异常源。
用简单脚本(例如Python/pandas)统计同一IP的请求量、同一路径的请求增长、以及短时间内的请求突增,判断是否为爬虫、刷单还是DDoS。
4.
基于分析结果,立即启用或调整:速率限制(QPS阈值)、连接限制、地理封禁和IP黑名单;对疑似攻击来源启用challenge/验证码。
对高风险路径(如登录、下单接口)启用更严格的WAF规则与Bot检测,开启行为验证(JS挑战/人机识别)降低误拦。
5.
确认源站仅允许CDN回源IP访问,修改防火墙规则或安全组,禁止直接对公网源站暴露服务端口。
启用回源速率控制和缓存策略(合理设置Cache-Control),减少回源压力。使用TLS强制和OCSP stapling提升安全与性能。
6.
根据真实流量基线设置告警阈值(如请求速率、连接数、错误率),配置自动化策略:达到阈值自动切换到严格防护或清洗节点。
定期进行压力测试(小规模合规测试),观察阈值是否合理,避免误触发影响正常用户。记录每次调整的时间与效果供后续回溯。
7.
答:通过三项指标判断:流量曲线是否平稳且峰值在可接受范围、误拦截率(合法用户被阻断)低于既定阈值、回源请求量受控。结合日志查看是否有持续高频异常请求、错误率或回源突增。
8.
答:第一,立即切换到最严格的即时清洗/防护策略并启用challenge页面;第二,封禁或限速高风险源IP/ASN与异常国家;第三,通知CDN厂商启动应急支撑并保存攻击流量与日志以便溯源。
9.

答:每次安全事件后做复盘:整理触发的指标、误杀情况、调整策略效果,更新白名单与WAF自定义规则,定期回顾基线并演练应急流程,建立告警与SLA文档保持持续改进。