DDoS 攻击原理与防御实战(HCIE-Security,完整方案)
DDoS 攻击原理与防御实战(HCIE-Security,完整方案)
一夜之间网站打不开、服务器 CPU 100%——大概率是 DDoS。它是攻击成本最低、防御成本最高的攻击类型,企业基本都挨过。这篇把三种典型攻击的原理讲透,再给从设备防御到云清洗的完整方案。
前言
做安全这些年,客户问得最多的问题之一就是"网站被打怎么办"。DDoS(分布式拒绝服务攻击)是最常见也最头疼的攻击:攻击者控制大量"肉鸡"(被感染的设备),同时向目标发起海量请求,把带宽或服务器资源打满,正常用户就进不来了。
要防御,先得懂攻击是怎么打的。这篇按"原理 → 类型 → 防御体系 → 设备配置 → 云清洗"讲全。

一、DDoS 的三种典型类型(先认识敌人)
| 类型 | 攻击手法 | 特征 | 打的是什么 |
|---|---|---|---|
| 流量型 | UDP/ICMP 泛洪、反射放大 | 带宽被瞬间打满 | 网络带宽 |
| 连接型 | SYN Flood 半连接 | 连接表被塞满 | 设备会话资源 |
| 应用型 | HTTP Flood(CC 攻击) | 请求像正常流量 | 服务器处理能力 |
反射放大攻击补充一下:攻击者伪造源地址,向 DNS/NTP 等服务器发送小请求,服务器把大几十倍的响应发给受害者——攻击者 1M 的流量能打出 100M 的效果,这就是"放大"。

二、SYN Flood 原理(连接型代表,必考)
TCP 握手三步:SYN → SYN-ACK → ACK。SYN Flood 的玩法:
攻击者发 SYN(源地址伪造,不回 ACK)
↓
服务器回 SYN-ACK,等待 ACK,占一个"半连接"
↓
攻击者疯狂发 SYN,半连接表塞满
↓
新连接(包括正常用户)进不来 → 服务瘫痪
特点:伪造源地址、不回 ACK、专门消耗"半连接表"。防御的核心就是让半连接不占资源:SYN Cookie——服务器不存半连接,改用 Cookie 校验 ACK 合法性。
三、四层防御体系(从近到远)
| 层级 | 手段 | 防什么 |
|---|---|---|
| 网络层(路由器) | 流量限速、ACL 过滤 | 流量型 |
| 传输层(防火墙) | SYN Cookie、连接数限制、防洪水 | 连接型 |
| 应用层(WAF) | 频率限制、验证码、CC 防护 | 应用型 |
| 云清洗(高防) | 流量引流到清洗中心,过滤后回源 | 大流量(带宽型) |
关键认知:设备防御解决的是"资源型"攻击;带宽被大流量打满时,设备再强也没用(流量根本进不到设备)——这种情况只能上云清洗。
四、设备防御配置(华为 USG 防火墙)
USG 内置防攻击功能,配置示例:
system-view
firewall defend syn-flood enable
firewall defend syn-flood max-rate 3000 # 每秒最多 3000 个 SYN
firewall defend udp-flood enable
firewall defend udp-flood max-rate 5000
firewall defend icmp-flood enable
firewall defend icmp-flood max-rate 2000
quit
会话与连接限制(防连接表被塞满):
system-view
firewall session limit-session-per-second 10000
firewall session limit-session-total 200000
quit
命令说明:
firewall defend系列是 USG 防攻击的标准命令(各版本略有差异,display firewall defend看当前配置)。限速值按业务实际流量调——限太死会误伤正常用户。
验证:
display firewall defend statistics # 看各攻击类型的拦截计数
display firewall session table # 看会话表占用
五、大流量只能靠云清洗(高防 IP)
带宽被打满时设备防御失效,标准方案是云清洗:
- 购买高防 IP(阿里云/腾讯云/华为云都有,按防御峰值计费);
- 业务域名解析到高防 IP;
- 流量先到清洗中心:正常流量放行回源服务器,攻击流量就地丢弃;
- 业务侧只对高防 IP 开放(源站隐藏,防绕过)。
用户 → 高防IP(清洗中心过滤) → 源站服务器(防火墙防应用型)
这是目前企业抗大流量 DDoS 的唯一有效方案,也是安全服务商的主流生意。
六、常见坑
| 坑 | 解决 |
|---|---|
| 限速误伤正常用户 | 阈值按业务峰值 + 30% 留余量;先观察正常流量基线 |
| 设备防御没生效 | 确认攻击类型(SYN/CC);display firewall defend statistics 看有没有计数 |
| 带宽被打满设备无日志 | 攻击在运营商/上层就打满了——只能云清洗,设备无能为力 |
| CC 攻击难防 | CC 请求像真人,需要 WAF 频率限制 + 验证码 + 行为分析 |
| 源站被绕过 | 隐藏源站 IP:只对高防开放,别让源站 IP 泄露在 DNS/邮件头里 |
七、总结
- 一句话:DDoS 靠"量"取胜,防御靠"分层"——资源型用设备,带宽型用云清洗;
- 考点提示:三类攻击特征、SYN Flood 原理与 SYN Cookie、反射放大、四层防御体系;
- 接单角度:企业抗 DDoS 方案咨询与实施(设备加固 + 高防接入)是安全方向的高频需求,这套方案就是交付框架。
觉得有用点个赞收藏,评论区交流,看到都会回。
浙公网安备 33010602011771号