“网速突然慢得没法用""网站后台一直转圈""半夜所有设备一起掉线”——这类问题到底是设备老化,还是被攻击了?判断错了,处理方向就全错了。这篇给你一份自查清单,五分钟内确认是不是DDoS。

一、六项攻击迹象自查清单

对照检查,命中三项以上基本可以判断是DDoS攻击:

  • 出口带宽异常激增:平时用不满的专线/宽带,突然被占满(路由器、防火墙流量监控可见)
  • 网站/后台打不开:对外网站、管理后台响应极慢或直接超时
  • 设备集体掉线:网关、服务器、核心交换机同时重启或断线
  • 公网IP被大量扫描:日志里同一来源反复探测端口(22、3389、445等常见端口)
  • 连接数暴涨:防火墙会话表被大量半连接占满,正常用户连不上
  • CPU与带宽同时跑满:排除正常业务高峰后仍居高不下

二、攻击还是故障?三招区分

判断维度攻击故障
范围全范围异常(对外网站+内网一起出问题)多为单点、单区域
特征连接数、流量异常暴涨无明显流量异常
复现时好时坏、反复发作,常夜间/节假日偷袭持续稳定故障或偶发

验证一招:登录出口网关或防火墙,看”并发连接数”和”实时流量”。如果连接数平时几百突然冲到几万十几万,或者出口带宽被占满,基本就是攻击;反之可能是设备或线路问题。

三、确认后怎么办

确认是攻击后,按应急处置流程处理(详见我们另一篇《被DDoS攻击了怎么办》),核心三步:

  1. 临时止血:重启出口网关清会话、切换备用线路、临时封禁异常IP段;
  2. 加固防护:隐藏源站IP、启用流量牵引清洗、开启策略防火墙规则;
  3. 长期值守:部署边界DDoS安全托管,全年7×12运维响应,攻击来了有人处置。

四、常见追问

Q:为什么总是半夜被攻击?

攻击者常选业务低谷期下手——影响大、响应慢,是常见的攻击时间选择。这也是”全年值守”比”出事再找人”更稳妥的原因。

Q:攻击会不会伤到硬件设备?

一般不会直接烧硬件,但长时间高负载运行会加速设备老化,且攻击往往伴随渗透尝试,设备安全风险要一并排查。

Q:没装流量监控,怎么知道带宽被占满?

可以临时登录路由器/防火墙查看实时流量,或联系运营商查询出口带宽使用情况;更稳妥的做法是部署带流量可视化的防护设备,事后有据可查。


不确定自己的网络是否被攻击?东创伟业提供免费远程评估:致电 400-666-8372 或在右侧表单留言,工程师帮你看连接数、查日志,判断异常原因并给出加固建议。