搬瓦工被DDoS攻击怎么办?

话题来源: 搬瓦工 VPS 遭遇 DDoS 攻击深度排障与自救手册完整版

搬瓦工的 VPS 在遭遇大流量冲击时,往往会出现“全网失联、Ping 不通、SSH 连接超时”的现象。实际上,这并非网络故障,而是运营商依据流量阈值自动触发了空路由(Nullrouted)防护。根据 2023 年搬瓦工官方统计,超过 12% 的新建节点在首月内出现过 30 分钟以上的黑洞封禁,峰值流量常在 8–12 Gbps 之间波动。

攻击特征快速定位

在控制面板的 Security & Records → Detailed statistics 页面,若网络 I/O 曲线出现单点的尖峰并紧随其后出现零速平坦段,基本可以判断为 DDoS 触发的空路由。与此同时,系统会向注册邮箱发送标题含 “under a (D)DoS attack” 的提醒邮件,邮件正文会标注被封禁的 IP 与预计解封时间(默认 1800 秒)。

紧急处置流程

  • 确认邮件或面板提示后,立即在 Cloudflare 添加域名并开启代理(橙色云朵),隐藏真实 IP。
  • 在 Cloudflare 防火墙中设定速率限制:每分钟请求数不超过 1000 次,超过即返回 429。
  • 启用 “Under Attack Mode” 并自定义 JavaScript 挑战页面,迫使恶意流量暂停 5 秒。
  • 若攻击仍持续超过 15 分钟,使用搬瓦工的 快照 功能创建完整备份,随后在新机房创建同配置实例并切换 DNS A 记录。

构建长期防御体系

单纯依赖云防护只能降低表层流量,根本的安全仍需在网络层面做冗余。建议部署两套独立节点:一台位于香港 CN2 GIA,另一台在日本东京,同步使用 Git 或 rsync 进行代码与数据库的实时镜像。DNS TTL 设为 300 秒,攻击爆发时可在 Cloudflare 中快速切换至备份 IP,几乎实现无感切换。

“搬瓦工的防御是被动的,主动的防护必须在用户侧完成。” —— 网络安全顾问刘晟

12 条评论

发表回复