“网速突然慢得没法用""网站后台一直转圈""半夜所有设备一起掉线”——这类问题到底是设备老化,还是被攻击了?判断错了,处理方向就全错了。这篇给你一份自查清单,五分钟内确认是不是DDoS。
一、六项攻击迹象自查清单
对照检查,命中三项以上基本可以判断是DDoS攻击:
- 出口带宽异常激增:平时用不满的专线/宽带,突然被占满(路由器、防火墙流量监控可见)
- 网站/后台打不开:对外网站、管理后台响应极慢或直接超时
- 设备集体掉线:网关、服务器、核心交换机同时重启或断线
- 公网IP被大量扫描:日志里同一来源反复探测端口(22、3389、445等常见端口)
- 连接数暴涨:防火墙会话表被大量半连接占满,正常用户连不上
- CPU与带宽同时跑满:排除正常业务高峰后仍居高不下
二、攻击还是故障?三招区分
| 判断维度 | 攻击 | 故障 |
|---|---|---|
| 范围 | 全范围异常(对外网站+内网一起出问题) | 多为单点、单区域 |
| 特征 | 连接数、流量异常暴涨 | 无明显流量异常 |
| 复现 | 时好时坏、反复发作,常夜间/节假日偷袭 | 持续稳定故障或偶发 |
验证一招:登录出口网关或防火墙,看”并发连接数”和”实时流量”。如果连接数平时几百突然冲到几万十几万,或者出口带宽被占满,基本就是攻击;反之可能是设备或线路问题。
三、确认后怎么办
确认是攻击后,按应急处置流程处理(详见我们另一篇《被DDoS攻击了怎么办》),核心三步:
- 临时止血:重启出口网关清会话、切换备用线路、临时封禁异常IP段;
- 加固防护:隐藏源站IP、启用流量牵引清洗、开启策略防火墙规则;
- 长期值守:部署边界DDoS安全托管,全年7×12运维响应,攻击来了有人处置。
四、常见追问
Q:为什么总是半夜被攻击?
攻击者常选业务低谷期下手——影响大、响应慢,是常见的攻击时间选择。这也是”全年值守”比”出事再找人”更稳妥的原因。
Q:攻击会不会伤到硬件设备?
一般不会直接烧硬件,但长时间高负载运行会加速设备老化,且攻击往往伴随渗透尝试,设备安全风险要一并排查。
Q:没装流量监控,怎么知道带宽被占满?
可以临时登录路由器/防火墙查看实时流量,或联系运营商查询出口带宽使用情况;更稳妥的做法是部署带流量可视化的防护设备,事后有据可查。
不确定自己的网络是否被攻击?东创伟业提供免费远程评估:致电 400-666-8372 或在右侧表单留言,工程师帮你看连接数、查日志,判断异常原因并给出加固建议。