Customer Story · 客戶案例

B 端 API 被 Botnet 濫用「佔滿資源」
如何用隧道防護保護整網、不改基礎設施

一家 SaaS 企業的核心 B 端 API 遭 Botnet 大量濫用,惡意請求佔滿了伺服器資源,正常企業客戶的調用頻頻失敗。所幸其透過 AwayDDoS 的 GRE / BGP 隧道防護保護整網,配合 L7 清洗精準識別並攔截濫用流量,全程不改變現有基礎設施,最終異常流量下降 97%、正常客戶 100% 通達(客戶名稱隱去,數據為示意)。

客戶背景

該客戶是一家 SaaS 企業,向大量企業客戶開放 B 端 API 用於系統對接與數據同步。API 是客戶業務的命脈——任何調用失敗或延遲,都直接影響客戶的生產系統,進而轉化為客訴、SLA 違約與續約風險。而對外開放的 B 端 API,天然是 Botnet 濫用與濫刷的熱門目標。

其架構依賴固定的 IP / 專線對企業客戶提供服務,後端以 API 網關 + 微服務 承載。當 Botnet 透過被控端持續發送濫用請求時,整網的連線與計算資源被迅速佔滿。傳統在應用層打補丁的方式治標不治本,客戶也不願為防護而大幅改造既有基礎設施。

①① 異常流量下降 97%Botnet 濫用流量被 L7 清洗精準識別與攔截,異常流量大幅下降。
②② 正常客戶 100% 通達合法企業客戶調用不受影響,SLA 與續約風險同步解除。
③③ 整網隧道防護GRE / BGP 隧道保護整網,既有基礎設施零改造。

B 端 API 的隱形消耗:Botnet 濫用佔滿整網

① Botnet 持續濫用,資源被佔滿

攻擊者控制大量殭屍主機,對 B 端 API 發動持續而分散的濫用請求,不追求瞬時打爆,而是長時間、大規模地佔用連線與計算資源。當資源被吃滿,正常企業客戶的調用超時、失敗,業務直接受阻。

② 正常客戶被擠出,SLA 與續約受威脅

一旦資源被惡意流量佔據,真實企業客戶的合法調用被排擠、超時甚至失敗。對 SaaS 而言,這意味著客戶的生產系統受影響——直接觸發 SLA 違約、客訴與潛在的流失。更棘手的是,客戶通常不願為防護而改動既有網路架構,這讓傳統防護方案難以落地。

B 端 API 的風險在於「濫用看起來像正常調用」——當 Botnet 的請求與真實客戶長得像,防護既要攔得住,又不能動到客戶既有的基礎設施。

AwayDDoS 解決方案

我們為其部署 AwayDDoS GRE / BGP 隧道防護:透過 GRE 或 BGP 隧道將整網流量引導至清洗中心,不改變客戶現有 IP 與網路架構,即可對整網提供保護。在清洗中心,L7 清洗對 API 請求做深度檢測與行為分析,精準識別並攔截 Botnet 濫用流量。

關鍵在於整網隧道防護 + L7 精準識別:隧道模式讓防護對客戶透明,後端基礎設施零改造;L7 清洗則依據 API 的行為基線與指紋,把惡意濫用流量與正常客戶流量精確分流。安全專家 7×24 監控與調優,確保正常客戶 100% 通達、濫用流量被高效攔截。

  1. 隧道引流整網——透過 GRE / BGP 隧道將整網流量導入 AwayDDoS 清洗中心,客戶現有 IP 與架構完全不變。
  2. L7 清洗識別濫用——在清洗中心以深度檢測與行為分析,精準識別 Botnet 濫用請求並於邊緣攔截。
  3. 正常客戶零改造通達——清洗後的合法流量原路回注,正常企業客戶 100% 通達,基礎設施零改動。

實現原理與工作流程:毫秒級的防護閉環

基於智能 DNS 的實時探測與全球分佈式清洗節點,系統在毫秒級內完成異常識別、流量切換與清洗回注,構建自動化的流量防護閉環,保障業務零中斷。

1. 智能檢測與解析切換

實時探測源站健康度,異常時自動將域名解析從主 CNAME 無縫切換至 AwayDDoS 備用節點,阻斷攻擊直達,無需人工干預。

2. 全球節點流量清洗

流量引流至分佈式清洗集群,利用特徵識別與行為分析,精準過濾 DDoS、CC 等攻擊流量,同時保留合法請求,避免誤傷真實用戶。

3. 安全回注保障業務

清洗後的純淨流量透過雲連接或公網 IP 回注至源站(WAF / SLB),用戶訪問無感知,業務處理不受影響。

方案核心優勢

主動防禦,智能切換

基於智能 DNS 健康探測,實現秒級故障感知與流量自動切流,保障訪問零中斷。從容應對節點故障與突發流量衝擊,無需值班人工手動切換。

成本可控,彈性防護

摒棄「按峰值動態出帳」。提供固定防護包,允許一定次數 / 時間的超量使用,超出前提前溝通確認,企業整體 TCO 顯著下降。

無縫集成,無需改造

完全相容現有雲上架構,無需調整業務部署邏輯,僅透過簡單的 CNAME 解析配置即可快速接入,部署無侵入、不影響既有業務運行。

全球覆蓋,就近清洗

依託全球分佈式高防清洗節點,攻擊流量在網路邊緣直接清洗,避免流量回源造成的頻寬擁塞;就近清洗大幅降低回源延遲。

技術規格與應用場景

流量引流(Traffic Diversion)

方式說明適用場景
DNS CNAME 引流透過修改 DNS 解析記錄,將業務流量平滑引導至清洗中心;配置簡單、無侵入、支援快速切換與回滾。網站、視頻、API 服務
BGP 路由引流針對裸 IP 業務,利用 BGP 協議動態宣告目標 IP 段,實現透明牽引,支援超大頻寬實時清洗。主機服務商、金融交易系統
Anycast 任播 IP 引流全球任播 IP,用戶流量基於網路拓撲自動就近接入最近清洗節點,毫秒級牽引與清洗。全球加速、跨國 SaaS

流量回注(Traffic Re-injection)

方式說明適用場景
靜態 IP 固定回注為傳統業務提供固定 IP 回注,將清洗後流量透過預設靜態公網 IP 精準回傳。固定 IP 源站、封閉網路
雲連接 / 專線 / VPN Tunnel 回注建立專用通道將清洗後合規流量高速回傳源站,安全、穩定、低延遲。私有雲、跨地域網

方案對比:AwayDDoS vs 雲原生高防

對比維度AwayDDoS雲原生高防(客戶原有)
清洗能力兩層清洗,效率 >99.9%:第 1 層近源稀釋 90% 泛洪,第 2 層精準清洗 CC 等應用層攻擊。單層清洗,效率約 90%;對多變的應用層攻擊清洗能力有限。
黑洞機制攻擊再大也不黑洞,源站始終在線;區域隔離保障業務零中斷。防護額度內才防;超額即把 IP 黑洞,業務全網不可達,且需加價才能解除。
專家服務安全專家團隊個性化分析攻擊流量,動態調整防護策略。標準化自助服務,一般不提供針對個別用戶的深度分析。
成本模型固定防護包,允許一定超量,超出前提前溝通確認,絕不因攻擊臨時加價。按攻擊峰值與時長動態計費;被攻擊就被要求加價升級,否則黑洞。
全球網路整合 CTG、CMI、NTT 等全球 Tier1 營運商資源,泛洪清洗能力強。自有叢集為主,應對全球多點協同攻擊時容易觸發限流。

防護成果

部署 AwayDDoS 隧道防護後,B 端 API 從「被濫用佔滿」轉為「好壞精準分流」。關鍵指標(示意):

97%異常流量下降
100%正常客戶通達
整網隧道防護
0基礎設施改動
  • 異常流量下降 97%——Botnet 濫用請求被 L7 清洗精準識別並在邊緣攔截,整網資源不再被佔滿。
  • 正常客戶 100% 通達——合法企業調用暢通無誤,SLA 與客戶信任穩穩守住。
  • 整網隧道防護、零改造——GRE / BGP 隧道保護整網,客戶既有基礎設施完全不動。

投入產出比(ROI)

對 SaaS / API 企業而言,防護的價值不在「擋住多少 G」,而在守住客戶 SLA 與續約、同時不動既有架構。以下為示意測算:

項目改造前改造後(AwayDDoS)
API 可用性Botnet 濫用佔滿資源,正常客戶調用失敗好壞分流,正常客戶 100% 通達
基礎設施成本傳統防護需大改架構GRE/BGP 隧道,零改造接入
SLA 與續約調用失敗觸發違約與流失正常通達,SLA 與信任守住
運維負擔事後救火、人工封 IP7×24 專家監控,濫用當場攔截

以保守口徑估算:一次因 API 濫用導致的 SLA 違約與客戶流失,代價遠超一整年防護投入;而 AwayDDoS 的 整網隧道防護 + L7 精準清洗,讓 SaaS 企業既能攔住 Botnet 濫用,又不必改動既有架構。僅「守住一次大客戶續約」一項,投資回報即極為可觀。

真正的回報,是營運終於可以這樣對老闆說:「B 端 API 被 Botnet 濫用,我們既護住了整網,又沒動客戶一根架構。」