VPS 被 DDoS 攻击,最直接有效的办法是启用高防 IP 或 CDN 进行流量清洗,同时联系服务商解除黑洞,并从源头上限制不必要的端口和协议。
VPS 被 DDoS 攻击怎么办?三步应急指南
你正用 VPS 跑着业务,突然 SSH 连不上,网站打不开,服务商发来“流量异常”通知大概率被 DDoS 了,别慌,按这三步来。
第一步:确认攻击类型与规模
- 先判断 VPS 是否还能登录,能登录就执行
iftop -i eth0看实时流量,用netstat -antp | wc -l看连接数,判断是 SYN Flood(连接数暴涨)还是 UDP Flood(带宽占满)。 - 如果完全无法登录,进服务商控制面板查看流量监控图,突发尖峰且持续占满带宽,基本确定是攻击。
- 确认是否被机房“黑洞”了,黑洞时 IP 会被封停,所有流量丢掉,联系服务商才能解封。
第二步:临时缓解措施
- 如果还能操作 VPS,立即用 iptables 限制连接数,单 IP 最大 20 个连接,超出直接丢弃:
iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 20 -j DROP - 关闭非必要端口,只保留 80/443 和 SSH(且改端口到 5 位数以上)。
- 在服务商控制台开启“流量清洗”功能(如果有免费基础防护),多数云厂商提供 2-5 Gbps 的免费清洗,扛不住再升级。
- 联系服务商客服,申请临时解除黑洞或调高防护阈值,部分服务商允许付费短期扩容,按小时计费,高防 IP 价格从几十到几百元不等,应急时值得考虑。
第三步:切换高防 IP
- 攻击持续且超过 5 Gbps,个人 iptables 已无用,立刻购买高防 IP,将域名解析到高防 IP,源站 IP 改为高防的回源地址。
- 高防 IP 会隐藏源站,所有流量先经过清洗中心,只放行正常请求,买防御峰值时,建议选比攻击峰值高 30% 的套餐,防止波动。
- 切换后监控流量,确认攻击是否被拦截,如果攻击量超过套餐上限,高防会触发黑洞,需要升级防御。
国内 VPS 被攻击,高防 IP 与 CDN 防御的对比
国内环境复杂,攻击来源多,防御选择也更多,两种主流方案各有侧重。
高防 IP:适合业务量大、要求低延迟的场景
- 防御能力:单机可抗百 G 到 T 级攻击,主要抵抗 SYN Flood、UDP Flood 等大流量攻击。
- 价格:按防御峰值计费,国内 VPS 被攻击后临时买,每月大约 300-2000 元,长期使用有折扣,但起步价不低。
- 适用场景:游戏、视频直播、金融支付等实时性高、无法接受 CDN 缓存延迟的业务。
- 注意事项:高防 IP 本身不抗应用层攻击,需要配合 WAF 使用。
CDN:适合静态资源多、有缓存能力的网站
- 防御原理:CDN 通过遍布全国的节点分散攻击流量,同时缓存静态资源减少源站压力。
- 价格:按流量计费,比高防 IP 便宜很多,基础套餐每月几十元,够撑中小型攻击。
- 适用场景:内容资讯站、博客、图片站、企业官网等静态内容为主,允许几秒延迟的网站。
- 局限性:动态请求仍需回源,如果攻击的是 POST 接口或 API,CDN 效果有限。
| 项目 | 高防 IP | CDN |
|---|---|---|
| 防御要点 | 隐藏源站 IP,直接清洗 | 分布节点,缓存过滤 |
| 延迟 | 极低(直连清洗中心) | 中等(取决于节点位置) |
| 价格 | 较高,防御越大越贵 | 较低,按流量 |
| 适用场景 | 动态交互、实时性高 | 、可缓存 |
VPS 抗 DDoS 套餐怎么选?
- 预算有限:选 10-20 Gbps 的低防高防 IP,搭配 iptables 和 fail2ban,能扛住 90% 的小型攻击。VPS 抗 DDoS 套餐 按实际使用量购买,按月付费更灵活。
- 业务关键:直接上 50 Gbps 以上的高防套餐,或选择自带高防的云服务器(如简米云高防、酷番云高防),避免频繁切换。
- 混合方案:高防 IP 做前端,CDN 回源到高防,双重过滤,成本虽高,但安全性最高。
- 行业共识认为,提前部署比事后补救节省 60% 以上的成本,尤其对于商业站点,一次长时间下线损失远超防御费用。
日常防护:如何避免 VPS 再次被 DDoS 攻击
攻击可能来自竞争对手、恶意脚本,或你只是被当成跳板,做好日常防护,让攻击成本提高。
隐藏源站 IP
- 永远不要将域名直接解析到 VPS 的原始 IP,使用 CDN 或高防 IP 作为前置。
- 更换 SSH 端口到 2222 以上,禁止 root 密码登录,改为密钥登录,这能防止被扫描后成为肉鸡。
- 定期检查 VPS 上的日志,删除异常用户和进程。
限制资源使用
- 设置内核参数,限制 SYN 半连接队列大小,减少 SYN Flood 影响:
sysctl -w net.ipv4.tcp_syncookies=1
sysctl -w net.ipv4.tcp_max_syn_backlog=1024 - 使用 iptables 限制单个 IP 的并发连接数,并设置每秒包数限制。
- 关闭不必要的服务(如 rpcbind、smbd、telnet 等),减少暴露面。
监控与告警
- 安装云监控或第三方监控(如 Zabbix、Prometheus),设置入流量阈值告警(比如超过 200 Mbps 触发通知)。
- 一旦收到告警,立即切换到备用高防线路或 CDN,国内云厂商大多提供 5 分钟生效的实时切换。
- 定期备份数据到独立存储,防止攻击导致数据损坏。VPS 被攻击后数据恢复 主要依赖备份,原始数据通常不会丢失,但宕机可能造成写操作中断。
Q&A:VPS 被 DDoS 攻击常见问题解答
VPS 被 DDoS 攻击后数据会丢吗?
DDoS 攻击主要消耗带宽和系统资源,不会直接操作磁盘,但攻击可能导致 VPS 强制重启或宕机,未写入磁盘的数据可能丢失,通常影响很小,建议开启自动备份,每天一次异地存储,确保数据安全。参考2
VPS 被攻击服务商不管怎么办?
服务商有义务提供基础网络防护,但大流量攻击会触发黑洞,这是全网保护机制,如果攻击超出售后范围,服务商会建议升级高防套餐,若服务商不作为,可以迁移到自带高防的云厂商,或购买第三方高防 IP 独立购买服务。国内 VPS 被攻击时,蚂蚁云、简米云、酷番云等均提供 24 小时人工介入,响应速度较快。参考2
没钱买高防,怎么自己防御?
自己防御只能应对小型攻击(5 Gbps 以下),使用 iptables 限流、Cloudflare 免费 CDN(海外节点,国内速度慢)、或利用异地 Quick 恢复站,但无法应对超过带宽的攻击,一旦攻击大于 VPS 带宽,所有流量都会被堵死,此时最经济的方式是购买按量计费的弹性高防,用多少付多少,临时扛一个小时花费通常不超过 50 元。参考2
面对 DDoS 攻击,提前部署高防或 CDN 才是长久之计,应急时冷静按步骤操作,能最大程度降低损失,别等被打到下线才后悔。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/530626.html


