如何通过对比基线流量发现隐藏的慢速攻击,慢速攻击怎么防御

基于基线流量做对比,慢速攻击的核心特征是“连接不断、请求不完、数据不齐”,不建立正常流量的参照系,这三个“不”就很难被识别。

为什么基线流量能暴露慢速攻击的伪装

慢速攻击和CC攻击(Challenge Collapsar)的本质区别在于“量”,CC攻击靠海量请求瞬间打满带宽或连接数,特征像洪水,一眼就能看出来,慢速攻击正好相反,它用的连接数量很少,每个连接都表现得像真实用户,只是把请求拆得极慢,服务器像餐厅服务员,正常客人点单再慢也有个度,慢速攻击则是一群人坐下后,每隔几十秒才说一个字,把服务员活活耗在桌边。

Arp断网攻击,小白速通,掌握宿舍核威慑
加载中
Arp断网攻击,小白速通,掌握宿舍核威慑

多数防护设备对“大流量、高并发”敏感,对“低速率长连接”却容易忽视,不对比基线流量,你只会看到连接数略有增加,负载小幅上升,甚至误判成网络抖动或某个用户网络差。基线的价值在于定义了“正常”的边界,越界部分才有资格被怀疑。 没有基线,所有流量看起来都正常;有了基线,慢速攻击的低速率、长占用才显出原形。

慢速攻击 怎么发现:三步对比法

排查慢速攻击不靠直觉,靠对照,从抓取数据到锁定异常,遵循下面三步。

第一步:抓取同一时间窗口的历史流量

先准备一台能镜像流量的服务器,或用交换机端口镜像,抓一周的链路数据,注意覆盖业务高低峰,带宽、连接数、请求完成时长都要记录。

# 抓取后续用于对比的基线流量
tcpdump -i eth0 -nn -s 0 port 80 -w /data/baseline_$(date +%Y%m%d).pcap

建议抓取完整一周,只有一两天的数据容易撞上促销或攻击日,基线本身就失真,抓完后计算每个时间段的平均连接数、请求分布与处理时长,作为“正常”的样本。

第二步:对比连接生命周期

慢速攻击的关键不在连接数量,而在连接内的时间分布,将实时流量与基线做对比时,重点看三个指标:

  • 连接存活时间中位数:正常静态资源的连接几秒内结束,慢速攻击能把一个TCP连接保持十几分钟。
  • 请求头传输间隔:正常浏览器会在几十毫秒内连续发送多个Header,慢速攻击的Header之间停顿常超过30秒。
  • 请求完成率:同一时间段内,完成请求数占新建连接数的比例,攻击时大量连接只开了头,不到尾。
  • 如何通过对比基线流量发现隐藏的慢速攻击,慢速攻击怎么防御

通过对比这三个指标,即便连接总数没异常,也能捕捉到“时间维度”上的偏差,具体定位时,先用netstatss看连接状态:

# 查看当前所有TCP连接及状态
ss -ant | grep 'ESTAB' | awk '{print $6}' | sort | uniq -c | sort -rn

如果在TIME_WAIT和ESTABLISHED状态中,有大量连接长时间处于ESTABLISHED且发送/接收队列异常堆积,那就是值得深挖的信号。

第三步:针对三种常见变体做专项比对

慢速攻击只是一个总称,实际对抗中主要有三种变体,每种在基线对比下的异常表现不同:

攻击类型 基线下的正常表现 攻击时的可识别特征 排查操作
Slowloris 请求头完整且快速发送 连接建立了,但Headers迟迟不结束,每次只发一行 nginx日志中出现大量“client timed out”
Slow POST 请求体按Content-Length声明逐步上传 Body发送速度远低于正常带宽,每分钟几字节 后台上传接口的并发长期占满
Slow Read 客户端窗口大小正常 服务端有大量待发送数据,但客户端窗口长期为0 观察TCP窗口大小,持续低于基线最小值

对比时建议用iftopntopng观察单IP流量,正常用户访问会产生持续且波动的上下行流量,慢速攻击的IP流量图则像一条近乎水平的细线,偶尔出现一个小的波形,然后继续沉寂,这种对比不需要多高深的工具,时间轴拉长后肉眼可辨。

服务器性能监控与基线对比工具的选择

要做持续的基线对比,手工抓包只能应急,日常巡检离不开性能监控工具,选型不需要追求大而全,按以下分类各挑一款就够用:

  • 流量分析类:ntopng、Zeek,重点看连接时长分布和协议行为。
  • 日志分析类:GoAccess、ELK,重点看请求完成率与耗时。
  • 抓包取证类:Wireshark、tcpdump,用于攻击发生时留存证据。

用日志做对比时,nginx的$request_time$upstream_response_time是核心字段,基线期记录各接口的耗时P50和P99值,当P99突然飙升而P50不变时,通常是少数恶意连接拖慢了整体表现,这个特征与慢速攻击的占用方式高度吻合。

如何通过对比基线流量发现隐藏的慢速攻击,慢速攻击怎么防御

网站慢速攻击排查方法:从告警到定位

假设一个具体场景:某电商网站工作日上午,监控大屏显示连接数没有明显上涨,但用户投诉页面加载缓慢,查看负载后发现CPU和带宽都正常,只有进程数偏高,这时如果不对比基线,很容易认为只是流量小高峰,实际上攻击者已经在消耗连接池了。

完整排查路径如下:

  1. 查服务器连接数:通过ss -s看系统级连接统计,对比前三天同时段的输出,正常情况下,连接数波动在10%以内;异常时ESTABLISHED连接总数可能没变,但等待处理的队列变长。
  2. 看Web服务器状态:nginx的ngx_http_stub_status_module会输出Active connections和Waiting计数,基线中Waiting通常较高,Reading和Writing很低;攻击时Reading会异常升高,说明有大量连接卡在读取请求头阶段。
  3. 核对单IP连接数:用脚本统计每个IP的并发连接数,与基线期做对比,慢速攻击不像DDoS那样单IP有几百上千的连接,它可能只有每个IP几个连接,但来自大量IP,所以看Top 10 IP意义不大,要关注“连接数排名靠前的IP数量是否增多”。
  4. 验证数据包规律:用tcpdump -i eth0 'tcp[13] == 0x10'抓取ACK包,统计来源IP,如果大量IP每10-20秒发一个ACK再没下文,基本可以确认是Slowloris或Slow POST变种。

这套流程走完,通常能在5分钟内锁定攻击特征,防御上直接调整超时参数只能缓解,比如将client_header_timeout从60秒调低到15秒,但根本解法还是先在CDN或云防火墙层面对慢速连接做限速,据工信部网络安全管理局公开通报,近年来针对政企网站的慢速攻击占比持续上升,其中依托应用层协议特性发起的攻击最难以被传统DDoS清洗设备识别,将流量镜像到安全设备,与基线数据实时比对,是现阶段更可靠的检测路径。

把基线对比固化到日常安全巡检

基线对比不能只在大促或遭受攻击时做一次,应该纳入常态化的运维巡检里。

先给不同业务的流量“画像”

业务类型不同,基线差异很大,不能一概而论。

  • 静态资源服务器:请求频率高、每个TCP连接生命周期短,85%以上的连接应在10秒内完成。
  • 如何通过对比基线流量发现隐藏的慢速攻击,慢速攻击怎么防御

    动态API和登录接口:连接时间长、交互次数多,请求头间隔通常在1-2秒以内。

  • 文件上传服务:一旦出现Content-Length声明很大而实际发送极慢的连接,无论是否超过基线,都应直接封禁。

设定多级阈值而非单一固定值

阈值本身要有弹性,建议一次设定三级:

  • 第一级:连接存活时间超过基线P95值3倍时,记录并观察。
  • 第二级:超过P95值5倍且长期占用空闲连接,限制该IP并发数。
  • 第三级:连接数与基线相比稳定但连接时长持续漂移,触发告警转人工审计。

很多团队会问要不要直接用云WAF,云WAF对百万级并发的大流量清洗效果好,对慢速攻击的覆盖参差不齐,主要取决于WAF是否维护了客户正常业务流量的动态基线,部署时可以同时开启WAF和本地流量分析,本地工具负责发现疑似慢速连接并打标记,WAF负责按标记自动下发拦截策略,分工明确。

慢速攻击基线对比常见问题解答

问:如果没有独立的安全团队,手工对比基线流量可行吗?

可行,先用计划任务每天凌晨导出前一天nginx访问日志,基于$request_time算出P50和P99值存为文本文件,再用diff对比每日数据,首次连续记录一周作为初始基线,之后每天关注P99值的漂移幅度,数据量不大时,这个方法投入成本很低,但能覆盖大多数慢速攻击场景。

问:云服务器上的流量镜像和本地抓包,哪种更适合做基线?

混合使用,流量镜像能看到全链路数据,包括入方向和出方向的完整报文,适合在VPC内部署Zeek做长期基线建模;本地tcpdump适合攻击发生时临时抓包做协议细节取证,能清晰看到TCP窗口、序列号等底层信息,只选一种的话,优先上流量镜像,覆盖面更大且不影响业务性能。

问:攻击者如果也盯着基线做“仿真”流量,对比法会不会失效?

理论上存在这种可能,但实际代价极高,攻击者要模拟正常流量,必须同时模拟TCP连接的时序、请求头的发送速率、页面资源的获取顺序,还需要分布式控制大量来源IP,成本和复杂度远高于直接打流量,基线对比法真正防住的不是高智商攻击者,而是绝大多数偷懒的攻击者他们依然沿用工具默认的30秒间隔或1字节窗口,这类行为在基线数据面前无所遁形。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/652410.html

(0)
抖音业务24小时在线下单平台如何登录?,有哪些正规渠道?
上一篇 2026年9月14日 23:05
为什么被攻击时先保存日志再重启,如何避免证据丢失?
下一篇 2026年9月14日 23:07

相关推荐

  • 金融API接口高防与服务器鉴权怎么配合,有哪些注意事项?

    金融API接口的高防能力和服务器鉴权机制,在真实的攻防对抗中互为表里,缺一不可:高防负责挡在门外防流量暴力,鉴权负责在门内防身份冒充,只做高防不设鉴权,等于把家门钥匙挂在了防弹门上;只做鉴权不买高防,又等于让前台女孩去硬扛持枪劫匪,在面向2026年的金融业务环境里,这两件事必须当成一套组合拳来打,为什么金融AP……

    2026年9月8日
    200
  • 训练数据加密对计算开销的影响

    训练数据加密必然带来额外计算开销,但代价取决于加密方案的选择:同态加密慢到几乎不可用,半加密和联邦学习是更务实的折中方案,业内专家指出,加密让计算图从“裸奔”变成“负重行军”,每一步算子都夹带密文搬运与解密操作,训练效率的损失通常以数量级计,完全放弃加密也不必要,务实做法是按数据敏感度和合规风险分层加密,为什么……

    2026年9月5日
    000
  • 2026年ToC品牌如何做AI搜索优化,AI搜索优化怎么做?

    2026年ToC品牌AI搜索优化的核心逻辑已从“关键词堆砌”转向“知识图谱构建与语义权威性建设”,品牌必须通过结构化数据输出和高频交互场景覆盖,确保AI大模型能够精准抓取并推荐品牌信息,从而在搜索结果摘要中占据首位,品牌AI搜索优化怎么做:从关键词到内容资产的重构在AI搜索时代,用户不再满足于点击一个个蓝色的链……

    2026年7月14日
    1800
  • 边缘计算资源用量监控如何关联账单预估,边缘计算费用怎么计算?

    为什么监控数据总比预估少一半把资源用量监控和账单预估放在一起看,才能真正治住边缘计算的成本黑洞;只看监控不看账单,等于只开车不看油表, 这是很多企业在2025年踩过最深的坑——边缘节点越铺越多,监控面板上一片绿灯,月底财务甩来的账单却让人怀疑人生,问题不是用量失控,而是监控口径和计费口径压根没对齐,边缘节点监控……

    2026年9月12日
    000
  • AI搜索品牌覆盖率怎么提升2026?品牌曝光率提升技巧

    提升AI搜索品牌覆盖率的核心在于构建“结构化数据+多端内容矩阵+实时交互优化”的闭环体系,通过让机器读懂你的业务,从而在2026年的智能检索中占据优先展示位,到了2026年,用户搜索习惯早已从“关键词匹配”彻底转向“意图理解”,传统的SEO思维——堆砌标题、大量外链——在AI搜索引擎面前几乎失效,现在的算法更像……

    2026年7月11日
    8000
  • 中山灯饰企业上云先租整机还是先买云主机,怎么选?

    对于中山灯饰企业上云,答案是先买云主机,而不是先租整机,云主机在弹性扩展、成本控制和运维便捷性上明显优于传统整机租用,更契合灯饰行业订单波动大、季节性强的特点,整机租用与云主机:中山灯饰企业上云成本对比很多中山灯饰企业老板在面对上云时,首先考虑的是费用,整机租用通常需要预付半年或一年,加上带宽、IP,初期投入可……

    2026年8月11日
    700
  • 路由优选结合BGP社区属性有哪些坑,BGP选路原则是什么?

    在BGP路由优选过程中,community属性不直接参与选路计算,但通过路由策略改写LOCAL_PREF、AS_PATH等权重参数的方式,它能间接决定最终路由走向——两者结合的核心要点在于理清作用顺序,避免策略互相覆盖,搞懂BGP community是什么,才知道它在选路里的真实位置很多网工配置了communi……

    2026年9月11日
    000
  • 跨境业务如何规划Anycast节点布局,Anycast是什么

    跨境业务规划Anycast任播节点布局的核心答案是:按目标用户的地理分布优先就近接入,再依据成本与合规要求选择节点组合,最后通过覆盖效果验证动态调整,先搞懂Anycast任播在跨境场景里到底解决了什么问题跨境业务最大的痛点是延迟,用户在国内,服务器在美国,一个请求来回要绕半个地球,Anycast的核心机制,是把……

    2026年9月11日
    100
  • 跨境电商GEO优化2026亚马逊怎么做?亚马逊SEO关键词优化技巧

    2026年亚马逊跨境电商GEO优化的核心在于从“关键词匹配”转向“意图理解”,通过构建结构化数据、优化多模态内容并整合AI辅助决策,实现搜索结果的智能优先展示,随着生成式引擎优化(GEO)在2026年成为主流,亚马逊的搜索逻辑发生了根本性变化,传统的SEO思维仅关注标题和五点描述中的关键词密度,而现在的算法更倾……

    2026年7月10日
    17200
  • GEO优化按月付还是按年划算?2026年GEO优化费用多少

    GEO优化按月付还是按年划算,结论是:对于追求长期品牌资产沉淀的企业,按年付费通常能节省15%-20%的成本并锁定服务稳定性;而对于初创期或预算极度敏感的小微团队,按月付费则提供了更高的试错灵活性和资金周转率,在2026年的数字营销环境中,生成式引擎优化(GEO)已不再是单纯的关键词堆砌,而是对AI搜索结果中品……

    2026年7月11日
    5800

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注