流量突然暴漲、頁面轉圈、API 超時——這些症狀不一定都是 DDoS。學會分辨,才能對症下藥,避免在「假攻擊」上浪費防護預算。

先看流量從哪來

  • 來源分散:DDoS 的流量通常來自成千上萬個不同 IP、不同地區,甚至不同國家。少量 IP 的高頻請求更可能是爬蟲或單點濫用。
  • 協議分佈異常:正常流量以 HTTP/HTTPS 為主;若突然湧入大量 UDP、SYN、ACK 或 ICMP 封包,多半是容量型或協議型攻擊。
  • 比例失衡:上行/下行、請求數/成功回應數嚴重失衡量,往往是攻擊特徵。

再看業務指標

指標正常波動疑似攻擊
請求量與活動強相關、可解釋無緣由暴漲數十倍
錯誤率低且平穩5xx / 連線超時驟升
來源 IP集中於真實用戶群來自大量陌生網段
連線數符合用戶規模連線表被打滿

關鍵:若「請求量暴漲」同時伴隨「錯誤率與來源離散度」同步上升,基本上就是攻擊。

容量型、協議型、應用層怎麼分?

  • 容量型:頻寬被灌滿,出口流量逼近上限,常見 UDP / 反射放大(NTP、DNS、SSDP、Memcached)。
  • 協議型:頻寬未必滿,但連線表或防火牆被 SYN / ACK Flood 打光。
  • 應用層(CC):流量「長得很正常」,卻大量消耗資料庫、登入或搜尋接口,靠規則很難一眼識別。

快速確認清單

  1. 監控是否出現「來源離散 + 錯誤率升 + 頻寬/連線打滿」三連?
  2. 相同時間點,正常用戶是否也完全無法訪問?
  3. 限制單一 IP 速率後,整體壓力是否明顯下降?

三項都命中,基本可判定為 DDoS 或 CC 攻擊。下一步請看 網站被 DDoS 攻擊了怎麼辦?15 分鐘應急手冊。

為什麼要早判斷?

早一分鐘確認,就早一分鐘接入清洗、少一分鐘損失。若你還在評估防護,可參考 免費 / 自建 vs 專業 DDoS 防護,怎麼選,或直接 聯絡我們 做免費預判。