所有系统运行正常

支持比特币、门罗币、USDT、以太坊或 Solana 付款 · 仅需邮箱注册

网络

DDoS 过滤:工作原理与遭受攻击时的应对

哪些攻击会被自动过滤、哪些不会,以及如何保护应用层服务。

阅读约 5 分钟审核于 2026年9月25日

一台服务器罩在半透明护盾下,挡住汹涌而来的粒子流

自动防护的内容

每个 IP 地址都受到我们网络边缘始终开启的过滤保护。流量型泛洪攻击(UDP、ICMP)、SYN Flood 以及反射放大攻击(DNS、NTP、memcached、CLDAP、SSDP)在到达您的端口之前就会被丢弃。您无需开启任何功能,也不会产生额外费用。

需要您自行处理的部分

应用层攻击(HTTP Flood、登录暴力破解、高开销的搜索查询)在网络过滤器看来与正常流量无异,需要在应用层面加以防护:

# nginx: at most 10 requests per second per client IP, bursts of 20
limit_req_zone $binary_remote_addr zone=perip:10m rate=10r/s;
server {
    location / { limit_req zone=perip burst=20 nodelay; }
}

为登录接口部署 fail2ban、尽量多用缓存,或在网站前面加一层反向代理或 WAF。

遭受攻击时

  1. 查看实际到达服务器的流量:iftop -i eno1 或 nload。
  2. 如果正常用户受到影响,请提交工单,注明受攻击的 IP、开始时间以及您观察到的现象。
  3. 对于游戏服务器,请保持应用自带的防护功能(查询频率限制、连接数上限)处于开启状态。

只有在攻击威胁到其他客户时,我们才会作为最后手段丢弃发往该地址的流量——一旦发生,我们会立即通知您。

网络

更多网络指南

全部 5 篇指南