阅读时间: 约 3 分钟
前置条件: 已接入待防护域名
如何识别正在进行的应用层 DDoS 攻击
通过以下信号判断您的网站正在遭受应用层 DDoS 攻击:
- 用户反馈网站访问变慢或无法访问
- 收到告警通知(攻击请求数或总请求数突增)
- 在 概览 页面或 安全运营 > 网站安全态势 页面中,请求趋势图出现大幅突增
应急处置流程
第一步:确认被攻击域名
-
配置告警:前往 安全运营 > 告警管理 配置告警规则,告警内容将直接指明受攻击的域名
-
前往 安全运营 > 网站安全态势
- 查看攻击目标Top域名,识别请求数明显高于其它的域名
第二步:立即加强防护
DDoS防护策略配置:
- 进入 防护配置 > 安全策略 > [域名],点击顶部导航标签 DDoS 防护
- 将防护等级从 适中 切换为 严格
- 保证 AI智能防护 为开启,且模式为 防护
第三步:进行攻击特征分析并配置相关规则
- 前往 安全运营 > 安全分析 > 请求流量
- 选择受攻击的域名,并聚焦攻击时间范围
- 查看多维度流量趋势图以及统计Top值
- 若攻击来自集中的 IP 段,点击顶部导航标签 IP/区域封禁,添加封禁规则
- 若攻击集中在特定路径,点击顶部导航标签 频率限制,为该路径创建严格限频规则
- 若请求中的 UA、Referer 等字段存在大量异常值,点击顶部导航标签 自定义规则,添加拦截规则
第四步:持续监控(攻击期间)
每 15–30 分钟查看一次:
- 攻击请求数是否在下降
- 源站服务器响应是否恢复正常(通过您自己的监控系统确认)
- 攻击者是否切换了攻击手法(新的 IP 段、UA 或路径)
第五步:攻击结束后的收尾
攻击结束的判断:攻击请求数恢复到正常基线水平,且持续 30 分钟以上。
收尾操作:
- 将 DDoS 防护等级恢复为 “适中”(严格模式可能误封部分合法用户)
- 检查攻击期间添加的临时自定义规则,评估是否保留
- 在 安全分析页面的样本日志中,查看恶意请求详情,记录攻击特征(IP 范围、UA、路径等)用于后续加固
- 评估是否需要调整告警阈值
下一步
攻击缓解后,建议完善日常防护,降低下次被攻击时的处置成本:
- 配置告警管理:提前设置攻击请求数与总请求数告警,以便第一时间感知攻击。
- 调优 DDoS 防护策略:根据本次攻击特征固化防护等级与 AI 智能防护配置。
- 善用安全分析:定期复盘攻击日志与样本日志,沉淀攻击特征库。