文档中心 Cloud Security 2.0 最佳实践 缓解应用层 DDoS 攻击

缓解应用层 DDoS 攻击

更新时间:2026-08-27 15:33:28

阅读时间: 约 3 分钟
前置条件: 已接入待防护域名

如何识别正在进行的应用层 DDoS 攻击

通过以下信号判断您的网站正在遭受应用层 DDoS 攻击:

  • 用户反馈网站访问变慢或无法访问
  • 收到告警通知(攻击请求数或总请求数突增)
  • 概览 页面或 安全运营 > 网站安全态势 页面中,请求趋势图出现大幅突增

应急处置流程

第一步:确认被攻击域名

  1. 配置告警:前往 安全运营 > 告警管理 配置告警规则,告警内容将直接指明受攻击的域名

  2. 前往 安全运营 > 网站安全态势

    • 查看攻击目标Top域名,识别请求数明显高于其它的域名

第二步:立即加强防护

DDoS防护策略配置:

  1. 进入 防护配置 > 安全策略 > [域名],点击顶部导航标签 DDoS 防护
  2. 将防护等级从 适中 切换为 严格
  3. 保证 AI智能防护 为开启,且模式为 防护

第三步:进行攻击特征分析并配置相关规则

  1. 前往 安全运营 > 安全分析 > 请求流量
  2. 选择受攻击的域名,并聚焦攻击时间范围
  3. 查看多维度流量趋势图以及统计Top值
  • 若攻击来自集中的 IP 段,点击顶部导航标签 IP/区域封禁,添加封禁规则
  • 若攻击集中在特定路径,点击顶部导航标签 频率限制,为该路径创建严格限频规则
  • 若请求中的 UA、Referer 等字段存在大量异常值,点击顶部导航标签 自定义规则,添加拦截规则

第四步:持续监控(攻击期间)

每 15–30 分钟查看一次:

  • 攻击请求数是否在下降
  • 源站服务器响应是否恢复正常(通过您自己的监控系统确认)
  • 攻击者是否切换了攻击手法(新的 IP 段、UA 或路径)

第五步:攻击结束后的收尾

攻击结束的判断:攻击请求数恢复到正常基线水平,且持续 30 分钟以上。

收尾操作:

  1. 将 DDoS 防护等级恢复为 “适中”(严格模式可能误封部分合法用户)
  2. 检查攻击期间添加的临时自定义规则,评估是否保留
  3. 安全分析页面的样本日志中,查看恶意请求详情,记录攻击特征(IP 范围、UA、路径等)用于后续加固
  4. 评估是否需要调整告警阈值

下一步

攻击缓解后,建议完善日常防护,降低下次被攻击时的处置成本:

  • 配置告警管理:提前设置攻击请求数与总请求数告警,以便第一时间感知攻击。
  • 调优 DDoS 防护策略:根据本次攻击特征固化防护等级与 AI 智能防护配置。
  • 善用安全分析:定期复盘攻击日志与样本日志,沉淀攻击特征库。
本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!