遭遇 CC 攻击的应急清单:从流量识别到策略收敛的六步处置
CC攻击打到网站时,慌乱加带宽是最贵且无效的响应。本文给出一份可直接执行的六步应急清单:识别、取证、限频、挑战、封禁、复盘。
先认清楚:你挨的到底是哪一种打
应急第一步不是动手,是分类。DDoS 打带宽与 CC 打应用是两个物种:前者看流量曲线,后者看请求质量。CC 攻击的特征:QPS 暴涨但带宽可能没动,请求集中在个别高价接口(搜索、下单、验证码),UA 与 IP 伪装成真人。
六步处置清单
- 取证先行:保留 15 分钟访问日志与流量图,确定被打接口与流量形态。没有日志的处置全是盲打。
- 接口止血:对被打接口临时加访问限频(按 IP+UA 组合计数),宁可误伤少量真实用户,先保核心系统活着。
- 人机分离:对疑似流量上无感挑战(JS 执行 / 验证码分级),机器行为自动拦下,真人基本无感知。
- 特征封禁:从日志聚合攻击指纹——固定 URI 模式、异常 Header 顺序、集中网段,批量封禁比逐 IP 拉黑有效得多。
- 回源减负:静态内容推上 CDN 边缘缓存,动态接口上缓存与降级页,把源站负载从"抗攻击"变回"处理业务"。
- 复盘固化:攻击结束后把本次有效策略沉淀为常态规则,调整告警阈值,检查屡犯 IP 是否进入长期名单。
一个常见误区
被 CC 打了立刻升级带宽——带宽对 CC 几乎无效,因为攻击消耗的是 CPU、连接数和数据库,不是管道。正确姿势是让消耗发生在攻击成本侧:挑战、限频、边缘拦截。
悠梦庭高防产品线内置 CC 多模式防护引擎(速率封禁、JS 无感挑战、人机校验),屡犯自动递进处置,攻击事件与处置记录在控制台全程留痕。