首先需要明确数据来源:边界防火墙、WAF、负载均衡器、CDN/清洗节点、主机入侵检测(HIDS)、NetFlow/sFlow、tcpdump 抓包与应用日志。把这些日志集中到一个统一平台(如 SIEM、日志聚合器 ELK/EFK、或商业安全平台),对时间戳、源 IP、目标端口、协议类型、请求 URI、User-Agent、包速率等字段做结构化解析。
建立日志采集器与解析规则,统一时钟(NTP),对日志做索引与标签(attack_type、severity、src_asn 等),并设置至少 90 天以上的日志保留策略以支持事后溯源。
采集需兼顾性能与成本,针对高流量场景优先采样关键指标并保留完整的触发时段抓包。
分析攻击记录时应把流量分层:网络层(L3/L4)与应用层(L7)。网络层攻击通常表现为突发的 PPS(包每秒)或带宽占用,常见如 SYN Flood、UDP Flood、ICMP。应用层攻击表现为大量相同或变体请求触达应用,比如大量相同 URI、短时间内大量 POST/GET、慢速连接(Slowloris)。放大类攻击(NTP、DNS、Chargen)会带来异常大响应包。
用阈值检测(PPS、连接速率、每秒新连接数)、统计分析(top 源 IP、top ASN、异常请求模式)和频谱分析(包长分布、协议占比)来判别攻击类型并打上标签。
记录会告诉你攻击源分布与路径(是否为邻近国家、跨境 ASN 等),据此在租用时优先选择具备多线接入与本地清洗能力的机房。网络层面建议启用 BGP Anycast 与流量分发到清洗中心;在服务器端配置 SYN Cookies、增强内核连接追踪参数(如 conntrack/tcp_max_syn_backlog)与速率限制(iptables/nftables、tc)。WAF 层面根据日志生成针对性的规则(阻断特征 URI、异常 User-Agent、请求速率阈值)。
香港是国际节点,考虑本地运营商带宽互联和跨境链路策略,优先选择与主要 ISP(如 PCCW、HGC、其他本地骨干)有直连或优先通道的托管商,以减少清洗延迟与避免单点拥塞。
基于攻击记录估算峰值带宽与 PPS,并在租用合同中保留足够的 带宽富余 与清洗配套(clean pipe、DDoS mitigation)。选择支持弹性带宽或峰值清洗的服务商,优先选配高性能网卡(支持 GRO/TSO/XDP)、多核 CPU 与充足内存以处理连接追踪与 SSL/TLS 卸载。
使用多 IP 和前端负载均衡分流,高风险服务放在独立实例并限制暴露端口;对关键应用启用硬件加速或异构化(将静态内容交由 CDN,动态业务放后端高防节点)。同时评估 SLA、带宽计费方式(峰值计费 vs 保底),确保突发攻击时不会造成超额费用或链路被下线。
把日志驱动到告警和自动化响应:设置实时阈值告警(PPS、连接速率、异常请求率)、建立可执行的 Runbook(如流量分流、黑洞/净化、规则下发操作),并把这些操作脚本化以便快速执行。每次事件后做事后分析(post-mortem),从攻击记录中抽取新特征并更新防火墙/WAF/清洗策略。
定期演练(桌面演练或红队模拟)、更新阈值与默认黑名单、保持日志与抓包的长期保留以支持溯源与法务需求,并与机房/ISP/清洗厂商建立联络人清单与快速通道。
结合 SIEM 与 SOAR 工具实现规则自动下发(例如遇到同一 ASN 的非正常流量自动触发限流),并对误判进行人工复核以不断优化自动化策略。