Customer Story · 客戶案例

開放 API 被「慢速攻擊」拖垮
如何精準區分真實用戶與惡意流量

一家金融交易所的行情與下單 API 對外開放、直接面向海量客戶與第三方。攻擊者不放大流量,而是用大量低速率、模擬真實請求的惡意流量持續消耗接口資源,導致接口頻頻超時、真實用戶無法下單。以下是它如何用 AwayDDoS 在 99.9% 攔截惡意請求的同時,保住真實交易的正常進行(客戶名稱隱去,數據為示意)。

客戶背景

該客戶是一家持牌金融交易所,核心的行情查詢與下單 API對外開放,承載著海量個人投資者、機構與第三方接入。API 是業務的命脈——任何接口延遲或超時,都直接轉化為下單失敗、錯過行情、客訴與監管風險。而對外開放的 API,天然就是攻擊者最喜歡的入口。

其架構為典型的 API 網關形態:客戶經 API 網關 / WAF 進入後端交易與行情服務,後端再以 微服務 + 資料庫承載。攻擊者不需要打爆頻寬,只需讓惡意請求「慢」而「多」地消耗接口與連線資源——這正是 CC 攻擊與慢速攻擊最難防的地方。

①① 99.9% 攔截惡意惡意與慢速請求被精準識別並攔截,真實用戶零誤殺。
②② 接口延遲 -40%智能路由讓正常流量走最優鏈路,接口延遲不升反降。
③③ 7×24 專家值守安全專家全程監控與調優,攻擊當場化解,業務不受擾。

開放 API 的隱形殺手:CC 與慢速攻擊

① 不靠流量取勝,靠「耗資源」取勝

與大流量 DDoS 不同,CC 與慢速攻擊並不追求頻寬打滿,而是用大量模擬真實用戶的低速請求持續消耗 API 的連線、執行緒與後端資源。每個請求看起來都「像人」,傳統防火牆與頻寬防護很難區分,最終接口被拖垮、頻頻超時。

② 真實用戶被「擠出」,業務直接受損

一旦接口資源被惡意流量佔滿,真實用戶的下單與查詢請求就被排擠、超時甚至失敗。對交易所而言,這意味著客戶下不了單、看不了行情——直接轉化為投訴、流失與潛在的監管合規問題。更麻煩的是,攻擊者還能結合 慢速攻擊(Slowloris 類),用極慢的請求長時間佔住連線,讓防護更難察覺。

開放 API 的風險不在「流量多大」,而在「看起來都像人」——當惡意請求與真實用戶長得像,傳統防護要麼誤殺、要麼放行,兩頭為難。

AwayDDoS 解決方案

我們為其啟用 AwayDDoS 應用層深度清洗:在清洗中心對 API 流量做特徵識別 + 行為分析,結合客戶自定義規則,精準區分真實用戶與惡意 / 慢速請求。惡意流量在邊緣即被攔截,正常業務流量則經智能路由走最優鏈路回源,保障交易不中斷。

關鍵在於客戶自定義規則 + 專家調優:我們與客戶共同梳理 API 的合法行為基線,設定針對 CC 與慢速攻擊的專屬規則;攻擊期間,安全專家 7×24 監控並動態調整,確保真實交易請求零誤殺、惡意請求高精準攔截。

  1. 流量接入清洗中心——透過 DNS / 反向代理將 API 流量引入 AwayDDoS 清洗中心,應用層深度清洗對請求做特徵與行為分析。
  2. 自定義規則區分好壞——結合客戶 API 行為基線與專屬規則,精準識別 CC 與慢速惡意請求,避免誤殺真實用戶。
  3. 智能路由回源——清洗後的正常流量經智能路由走最優鏈路回注源站,接口延遲不升反降。

實現原理與工作流程:毫秒級的防護閉環

基於智能 DNS 的實時探測與全球分佈式清洗節點,系統在毫秒級內完成異常識別、流量切換與清洗回注,構建自動化的流量防護閉環,保障業務零中斷。

1. 智能檢測與解析切換

實時探測源站健康度,異常時自動將域名解析從主 CNAME 無縫切換至 AwayDDoS 備用節點,阻斷攻擊直達,無需人工干預。

2. 全球節點流量清洗

流量引流至分佈式清洗集群,利用特徵識別與行為分析,精準過濾 DDoS、CC 等攻擊流量,同時保留合法請求,避免誤傷真實用戶。

3. 安全回注保障業務

清洗後的純淨流量透過雲連接或公網 IP 回注至源站(WAF / SLB),用戶訪問無感知,業務處理不受影響。

方案核心優勢

主動防禦,智能切換

基於智能 DNS 健康探測,實現秒級故障感知與流量自動切流,保障訪問零中斷。從容應對節點故障與突發流量衝擊,無需值班人工手動切換。

成本可控,彈性防護

摒棄「按峰值動態出帳」。提供固定防護包,允許一定次數 / 時間的超量使用,超出前提前溝通確認,企業整體 TCO 顯著下降。

無縫集成,無需改造

完全相容現有雲上架構,無需調整業務部署邏輯,僅透過簡單的 CNAME 解析配置即可快速接入,部署無侵入、不影響既有業務運行。

全球覆蓋,就近清洗

依託全球分佈式高防清洗節點,攻擊流量在網路邊緣直接清洗,避免流量回源造成的頻寬擁塞;就近清洗大幅降低回源延遲。

技術規格與應用場景

流量引流(Traffic Diversion)

方式說明適用場景
DNS CNAME 引流透過修改 DNS 解析記錄,將業務流量平滑引導至清洗中心;配置簡單、無侵入、支援快速切換與回滾。網站、視頻、API 服務
BGP 路由引流針對裸 IP 業務,利用 BGP 協議動態宣告目標 IP 段,實現透明牽引,支援超大頻寬實時清洗。主機服務商、金融交易系統
Anycast 任播 IP 引流全球任播 IP,用戶流量基於網路拓撲自動就近接入最近清洗節點,毫秒級牽引與清洗。全球加速、跨國 SaaS

流量回注(Traffic Re-injection)

方式說明適用場景
靜態 IP 固定回注為傳統業務提供固定 IP 回注,將清洗後流量透過預設靜態公網 IP 精準回傳。固定 IP 源站、封閉網路
雲連接 / 專線 / VPN Tunnel 回注建立專用通道將清洗後合規流量高速回傳源站,安全、穩定、低延遲。私有雲、跨地域網

方案對比:AwayDDoS vs 雲原生高防

對比維度AwayDDoS雲原生高防(客戶原有)
清洗能力兩層清洗,效率 >99.9%:第 1 層近源稀釋 90% 泛洪,第 2 層精準清洗 CC 等應用層攻擊。單層清洗,效率約 90%;對多變的應用層攻擊清洗能力有限。
黑洞機制攻擊再大也不黑洞,源站始終在線;區域隔離保障業務零中斷。防護額度內才防;超額即把 IP 黑洞,業務全網不可達,且需加價才能解除。
專家服務安全專家團隊個性化分析攻擊流量,動態調整防護策略。標準化自助服務,一般不提供針對個別用戶的深度分析。
成本模型固定防護包,允許一定超量,超出前提前溝通確認,絕不因攻擊臨時加價。按攻擊峰值與時長動態計費;被攻擊就被要求加價升級,否則黑洞。
全球網路整合 CTG、CMI、NTT 等全球 Tier1 營運商資源,泛洪清洗能力強。自有叢集為主,應對全球多點協同攻擊時容易觸發限流。

防護成果

接入 AwayDDoS 後,開放 API 從「被惡意請求拖垮」轉為「好壞精準分流」。關鍵指標(示意):

99.9%惡意請求攔截率
-40%接口延遲
7×24專家值守
0真實用戶誤殺
  • 惡意請求攔截率 99.9%——CC 與慢速攻擊被精準識別並在邊緣攔截,源站介面資源不再被佔滿。
  • 接口延遲下降 40%——正常流量經智能路由走最優鏈路回源,反而比防護前更快更穩。
  • 真實用戶零誤殺——自定義規則保障合法下單與查詢請求暢通,業務不受擾。

投入產出比(ROI)

對金融交易所而言,API 防護的價值不在「擋住多少 G」,而在守住交易可用性與合規底線。以下為示意測算:

項目改造前改造後(AwayDDoS)
接口可用性惡意請求佔滿資源,真實用戶超時下不了單好壞分流,真實交易暢通無誤殺
安全投入事後擴頻寬 / 加防護,成本高且被動應用層清洗 + 自定義規則,精準且彈性
合規與口碑下單失敗引發客訴與監管風險交易不中斷,守住合規與客戶信任
運維負擔事件驅動、人工救火7×24 專家值守,攻擊當場化解

以保守口徑估算:一次 API 癱瘓造成的客訴、流失與潛在合規代價,遠超一整年 API 防護投入;而 AwayDDoS 的 99.9% 精準攔截 + 真實用戶零誤殺,讓交易所既能擋住惡意流量,又不傷及真實交易。僅「避免一次下單事故」一項,投資回報即極為可觀。

真正的回報,是營運終於可以這樣對老闆說:「攻擊來了,但我們的用戶下單,什麼都沒感覺。」