分布式拒绝服务(DDoS)攻击通过大量受感染设备向目标发送流量,使服务无法响应正常请求。现代 DDoS 防护体系结合流量清洗、Anycast 分散、速率限制和行为分析,将峰值攻击流量吸收或过滤在边缘节点。

| 史上最大记录攻击 | 2020 年 AWS 报告 2.3 Tbps UDP 反射攻击 |
| 新型漏洞 | CVE-2023-44487 HTTP/2 Rapid Reset(2023) |
| 主要防护提供商 | Cloudflare、Akamai、AWS Shield、阿里云 DDoS 高防 |
DDoS 攻击按层次分类:体积型攻击用大流量填满带宽(UDP Flood、ICMP Flood、DNS 放大攻击),攻击者利用协议的请求/响应不对称性放大流量,DNS 放大比例可达 50 倍,NTP Monlist 曾达 550 倍。协议型攻击消耗中间设备(防火墙、负载均衡器)的状态表,SYN Flood 是最典型代表。应用层攻击(L7)模拟合法用户请求,用相对低带宽打穿 Web 服务器,难以与正常流量区分。
攻击规模持续刷新记录:2018 年 GitHub 遭遇 1.35 Tbps memcached 放大攻击,当时为史上最大;2020 年 AWS Shield 报告称拦截了 2.3 Tbps 的 UDP 反射攻击;2023 年 Cloudflare 披露了超过 71 万 RPS 的 HTTP/2 Rapid Reset 攻击,该漏洞(CVE-2023-44487)可用少量客户端连接产生放大效应。[1]
Anycast 流量分散:Cloudflare、Akamai 等 CDN 把同一 IP 路由到全球最近的 PoP,把攻击流量分散到数百个数据中心,单点无法被打穿。流量清洗中心:电信运营商和专业防护服务在 BGP 层把流量牵引到清洗节点,过滤后再回注给客户源站。速率限制与挑战页面:对同一 IP 或 ASN 的请求频率设阈值,触发后展示 JS 挑战(类似 Cloudflare 的 「Checking your browser」),正常浏览器可以完成,简单 HTTP 工具无法通过。
自建防护方案需要在 Nginx/iptables 层配置连接数限制、SYN Cookie、IP 黑名单自动更新,并接入 BGP Flowspec 与运营商联动。对于超过 100 Gbps 的攻击,自建线路带宽通常不足,必须依赖上游运营商或专业清洗服务。

| 史上最大记录攻击 | 2020 年 AWS 报告 2.3 Tbps UDP 反射攻击 |
| 新型漏洞 | CVE-2023-44487 HTTP/2 Rapid Reset(2023) |
| 主要防护提供商 | Cloudflare、Akamai、AWS Shield、阿里云 DDoS 高防 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧