被 DDoS 攻擊怎麼辦?掌握 5 步緊急處理與有效防禦方法

網站突然無法連線、回應時間大幅增加或頻寬瞬間用滿時,應立即保留監控紀錄、通知主機商或網路服務供應商,並啟用流量限制、WAF、CDN 與 DDoS 流量清洗。不要急著重開伺服器、隨意封鎖所有海外 IP,或自行反擊來源位址。如果只是瀏覽網頁時看到「你的電腦正被 DDoS 攻擊」彈出視窗,通常不代表電腦真的遭受攻擊,應先關閉頁面、清除網站通知權限並執行安全掃描。

內容大綱

被 DDoS 怎麼辦?先執行這 5 個緊急處理步驟

第一步:確認影響範圍並保留證據

先確認異常發生在單一網站、特定 API、整台伺服器,還是公司對外網路。記錄攻擊開始時間、受影響網域與 IP、頻寬使用量、每秒請求數、封包率、錯誤碼及伺服器資源狀態,並保存防火牆、負載平衡器、DNS、CDN 與應用程式日誌。

不要因為網站變慢就立刻刪除日誌或反覆重開機。完整紀錄能協助網路服務供應商判斷攻擊類型,也可作為後續事件調查、客戶通知與法律程序的依據。

第二步:聯絡主機商、ISP 及 DDoS 防護服務商

大量 DDoS 流量通常會在抵達企業防火牆前,先塞滿對外頻寬。因此,僅在本機防火牆封鎖 IP 往往為時已晚。企業應將流量圖、目標 IP、異常協定、來源分布與開始時間提供給 ISP 或雲端服務商,要求啟用上游過濾、黑洞路由、限速或 DDoS 流量清洗。

黑洞路由會直接捨棄送往受攻擊 IP 的流量,雖然能保護其他網路資源,卻也會讓該服務暫時無法使用,通常只適合作為緊急措施。

第三步:啟用 CDN、WAF 及流量限制

若攻擊集中在網站或 API,可利用 CDN 與 Anycast 網路分散流量,並由網頁應用程式防火牆,也就是 WAF,檢查 HTTP 或 HTTPS 請求。管理人員可依實際業務設定每個 IP、工作階段、API 金鑰或 URL 的請求速率上限。

WAF 較適合緩解應用層攻擊,但無法單獨處理所有大流量攻擊。如果企業線路已被塞滿,仍需要上游清洗中心或雲端防護平台介入。

第四步:保護源站並縮小攻擊面

使用 CDN 或反向代理後,應限制源站只接受代理節點或受信任管理網路的連線,避免攻擊者繞過防護直接打向源站 IP。同時關閉未使用的通訊埠、停用不必要的 UDP 服務、限制管理介面來源,並將 DNS、郵件、網站和 API 分散部署。

變更源站 IP 前,必須確認舊 IP 未出現在歷史 DNS 紀錄、郵件標頭、公開程式碼或其他可被查詢的服務中,否則換 IP 只能帶來短暫效果。

第五步:維持核心服務並持續溝通

企業應依服務重要性,暫時停用高耗能的搜尋、報表或非必要 API,將運算資源保留給登入、交易與核心功能。若服務已受影響,應透過獨立狀態頁、客服或正式公告提供透明資訊,但不要公開防火牆規則、源站 IP 及其他可能被利用的技術細節。

DDoS 攻擊是什麼?與一般 DoS 有何不同

DDoS 攻擊是什麼?DDoS 是 Distributed Denial of Service 的縮寫,中文通常稱為「分散式阻斷服務攻擊」。攻擊者操控大量遭入侵的電腦、伺服器、路由器或物聯網裝置,同時向目標送出流量或請求,藉此耗盡頻寬、連線表、CPU、記憶體或應用程式資源,使正常使用者無法取得服務。

如果搜尋「DDoS 是什麼」,最重要的觀念是:DDoS 的核心目的通常不是直接竊取資料,而是破壞服務可用性。不過,DDoS 也可能被用來掩護其他入侵行為,因此遭遇攻擊時仍應同步檢查異常登入、權限變更、惡意程式及資料外傳跡象。

一般 DoS 可能來自單一或少數來源;DDoS 則分散於大量裝置與不同網路。由於來源眾多,而且可能混雜正常流量,只靠封鎖少數 IP 通常無法有效解決。

常見 DDoS 攻擊手法有哪些

容量型攻擊

容量型攻擊以大量流量占滿目標或上游網路頻寬,常涉及 UDP 洪水或放大反射流量。這類攻擊不一定讓伺服器 CPU 升高,卻可能直接造成線路壅塞。

通訊協定型攻擊

通訊協定型攻擊主要消耗防火牆、負載平衡器或作業系統的連線狀態資源,例如大量建立不完整連線。即使總流量不是特別高,也可能讓設備連線表滿載。

應用層攻擊

應用層攻擊模擬一般使用者存取網頁、登入頁面、搜尋功能或 API。單次請求看似正常,但大量集中於高耗能功能時,便可能壓垮資料庫與應用程式。

多向量攻擊

實務上的攻擊可能同時包含容量型、通訊協定型及應用層流量,並在不同階段切換手法。因此,DDoS 防護不能只依賴單一設備或固定規則。

怎麼知道被 DDoS?5 大偵測方式與徵兆

觀察頻寬及封包率

怎麼知道被 DDoS,不能只看網站是否變慢。管理人員應將目前流量與相同時段的歷史基準比較,觀察每秒位元數、每秒封包數及每秒連線數是否異常增加。容量型攻擊常伴隨頻寬或封包率快速上升。

檢查流量來源與協定分布

大量流量若突然集中於單一國家、自治系統、通訊埠、URL 或協定,可能是攻擊徵兆。然而來源 IP 可能遭偽造,或屬於被控制的正常裝置,因此不能只憑地理位置認定惡意流量。

分析網站與 API 指標

HTTP 429、502、503、504 錯誤增加,登入或搜尋端點請求量暴增,以及快取未命中率異常,都可能與應用層 DDoS 有關。應同時檢查正常使用者數、行銷活動及熱門事件,避免把合法流量高峰誤判為攻擊。

查看系統與網路設備資源

防火牆連線表用滿、負載平衡器排隊時間增加、Web 伺服器執行緒耗盡、資料庫連線不足,都是重要徵兆。若頻寬正常但應用程式資源滿載,可能是低流量、高耗能的應用層攻擊。

進行多來源交叉驗證

應結合 NetFlow 或同類流量資料、CDN 分析、WAF 日誌、防火牆紀錄、應用程式效能監控及外部可用性探測。單一指標無法證明發生 DDoS,完整判斷需要流量、系統與應用層證據。

DDoS 異常、一般流量高峰與主機故障比較

三種常見狀況分析表

判斷項目 DDoS 攻擊 合法流量高峰 主機或程式故障
流量特徵 短時間異常增加,模式可能重複或集中 通常與活動、新聞或促銷相關 流量可能維持正常或下降
來源分布 可能分散於大量 IP 與網路 與既有客群及市場較一致 通常沒有明顯來源變化
請求內容 集中於特定協定、URL 或高耗能功能 瀏覽與交易路徑較符合一般行為 請求正常,但程式無法處理
頻寬狀況 可能被占滿 隨使用者增加而成長 不一定異常
系統資源 網路、連線表或應用資源可能耗盡 可隨擴充逐步恢復 CPU、記憶體、磁碟或資料庫可能異常
建議處置 上游過濾、清洗、WAF 與限速 自動擴充、快取與容量調整 除錯、回復版本或修復設備

5 個有效的 DDoS 攻擊解決方法

建置分層式防禦架構

可靠的 DDoS 攻擊解決方法不是購買單一產品,而是在網路邊界、DNS、CDN、負載平衡、WAF、應用程式與資料庫建立多層控制。不同攻擊作用於不同層級,分層防禦可避免單點失效。

採用 DDoS 流量清洗服務

DDoS 流量清洗會將進站流量導向具備大容量的清洗中心,分析並丟棄惡意封包,再將正常流量送回企業網路。導流方式可能包括 DNS 代理、BGP 或其他雲端整合機制。

選擇服務時,應確認清洗容量、全球節點、偵測與緩解時間、支援協定、誤判處理方式、服務水準協議、日誌保存及全天候事件支援,而不是只看宣稱的最大防護流量。

使用 WAF 與機器人管理

WAF 能依 URL、Cookie、標頭、工作階段及請求行為進行限速或挑戰,適合保護網站與 API。機器人管理可進一步區分一般使用者、自動化程式及可疑流量,但規則過嚴可能阻擋搜尋引擎或真實客戶,正式套用前應先以觀察模式驗證。

設置負載平衡與自動擴充

負載平衡器可將正常要求分配至多台可用伺服器,降低單一節點承受的壓力;自動擴充則能在合法流量增加時補充運算資源。但擴充並非無限,若沒有流量過濾,攻擊可能持續增加雲端費用並耗盡配額。

使用 Anycast 與備援架構

Anycast 可讓多個節點宣告相同服務位址,將流量分散至不同地區,降低單一機房壓力。企業亦應建立多區域部署、備援 DNS 與獨立管理通道,避免主要網站受攻擊時連管理人員也無法登入處理。

DDoS 防禦設備應具備哪些能力

DDoS 防禦設備可以部署在企業邊界、資料中心或由雲端服務提供。傳統防火牆可過濾不必要的通訊埠與協定,路由器能執行存取控制、限速及異常封包過濾,但兩者的處理容量與連線表仍有上限。

專用設備通常會分析流量基準、封包特徵、通訊協定異常與行為模式,並與上游清洗服務連動。採購前應以正常尖峰流量、可能攻擊規模、每秒封包處理量與連線數評估,不應只比較 Gbps 數字。

此外,設備部署在頻寬入口之後,就無法解決上游線路已被塞滿的問題。中大型網站通常需要「本地設備加雲端清洗」的混合架構,並定期測試導流與復原流程。

DDoS 工具可以做什麼?使用時有哪些風險

合法的 DDoS 工具主要用於流量監控、日誌分析、封包檢測、服務可用性探測、壓力測試與防護驗證。企業可以使用經授權的監控平台建立流量基準,或在隔離測試環境中驗證限速、快取與自動擴充機制。

部分公開程式原本用於網路壓力測試,卻可能被濫用來對第三方發送大量流量。未經資產所有人書面授權,對他人網站、IP 或網路執行流量測試,可能造成服務中斷並涉及刑事及民事責任。本文不提供攻擊指令、目標選擇或規避追蹤方法。

進行合法測試前,應取得書面授權,明確規定目標 IP、測試時段、流量上限、停止條件、聯絡窗口與資料保存方式,並事先通知主機商、雲端平台及監控團隊。

電腦被 DDoS 與惡意彈窗要如何處理

一般個人電腦若未對外提供服務,也沒有公開 IP 與連接埠,較少成為典型 DDoS 目標。使用者在看漫畫或瀏覽陌生網站時,看到「電腦被 DDoS」警告,通常是惡意廣告、詐騙彈窗或瀏覽器通知,不代表網站已經完成專業偵測。

個人使用者處理步驟

  1. 不要點擊彈窗中的下載、客服電話或掃描按鈕。
  2. 關閉分頁;無法關閉時,以系統工作管理工具結束瀏覽器。
  3. 檢查並移除陌生網站的通知權限、擴充功能與下載檔案。
  4. 更新作業系統、瀏覽器、路由器韌體及防惡意軟體程式。
  5. 使用可信任的安全工具執行完整掃描。
  6. 若網路持續異常,重新啟動數據機或路由器,並聯絡 ISP 檢查線路。
  7. 如果曾輸入密碼或付款資料,應立即更換密碼、啟用多因素驗證並通知金融機構。

VPN 可以隱藏使用者對外 IP 並加密部分連線,但不是所有 DDoS 問題的通用解法。若企業公開伺服器仍使用固定 IP,必須依賴上游清洗、CDN 與架構防護。

企業如何建立 DDoS 防護 4 步驟

STEP 1:盤點資產並評估容量

盤點網域、IP、子網、DNS、VPN、API、郵件及第三方服務,確認哪些資源直接暴露於網際網路。建立正常尖峰頻寬、封包率、連線數與應用程式請求量基準,才能設定合理告警值。

STEP 2:降低攻擊面並準備額外容量

關閉不必要的服務和通訊埠,限制管理介面,將網站置於 CDN 或反向代理後方。額外頻寬與伺服器可提高承受能力,但不能取代攻擊流量過濾,應搭配快取、負載平衡及自動擴充。

STEP 3:建立全天候監控與防護

監控頻寬、封包率、連線表、DNS 查詢、HTTP 錯誤、API 延遲及雲端費用,並設定分級告警。DDoS 可能發生於非上班時間,因此關鍵服務需要全天候聯絡窗口與自動化緩解機制。

STEP 4:制定及演練事件應變計畫

應變計畫應寫明決策人、技術窗口、ISP 與供應商聯絡方式、導流程序、封鎖規則核准流程、對外溝通方式及復原條件。企業至少應定期進行桌上演練,確認人員能取得管理權限,供應商聯絡資料也仍然有效。

遭受攻擊後的復原與檢討

攻擊流量下降後,不宜立即解除所有保護。應先確認頻寬、錯誤率、延遲、連線數與伺服器資源已維持穩定,再分階段恢復被限制的服務及規則。

管理人員要檢查攻擊期間是否出現帳號入侵、設定遭修改、惡意程式、資料外傳或異常雲端費用,並比對 WAF、身分驗證及系統稽核日誌。若涉及個人資料、關鍵基礎設施或契約義務,還應依適用法規及合約評估通報責任。

事件檢討應記錄偵測時間、通報時間、開始緩解時間、服務恢復時間、誤判情況與實際成本,將結果轉化為新的監控門檻、容量規畫及供應商要求。

結論

被 DDoS 怎麼辦,關鍵在於先確認影響範圍、保存紀錄、聯絡 ISP 或雲端服務商,再透過上游過濾、DDoS 流量清洗、CDN、WAF、負載平衡及限速共同處理。單靠重開機、換 IP 或本地防火牆,通常不足以抵擋分散式大流量攻擊。

有效防護必須涵蓋事前盤點、即時監控、分層緩解、備援架構及事件演練。企業也應參考 CISA、NIST 及所使用雲端平台的官方安全指引,依自身服務架構與風險調整措施,而不是直接套用固定規則。

常見問題

1. 網站突然變慢就代表遭到 DDoS 嗎?

不一定。合法流量高峰、程式錯誤、資料庫壅塞、DNS 故障及網路設備異常,都可能造成相同現象。應綜合頻寬、封包率、來源分布、錯誤碼及系統資源判斷。

2. 被 DDoS 時重新開機有用嗎?

通常只能短暫釋放連線或系統資源,無法停止外部攻擊流量。重開機還可能造成日誌遺失,應先保留資料並啟用上游防護。

3. 更換 IP 可以解決 DDoS 嗎?

若攻擊者不知道新 IP,可能暫時恢復服務;但新 IP 若再次透過 DNS 或其他紀錄曝光,攻擊仍會持續。正確做法是保護源站並搭配清洗及代理服務。

4. 防火牆能完全阻擋 DDoS 嗎?

不能。防火牆可以過濾部分異常封包,卻可能因連線表或處理容量不足而成為攻擊目標,而且無法處理已塞滿上游頻寬的流量。

5. WAF 與 DDoS 防護有何差異?

WAF 主要分析 HTTP 與 HTTPS 應用層請求;DDoS 防護則可能涵蓋網路層、通訊協定層及應用層流量。兩者功能互補,不能完全互相取代。

6. DDoS 流量清洗會影響網站速度嗎?

導流與檢測可能增加少量延遲,但服務商通常透過全球節點及路由最佳化降低影響。企業應在採購前進行實際測試,並確認誤判與故障切換流程。

7. 增加伺服器和頻寬就能防住攻擊嗎?

只能提升承受能力。若攻擊規模持續增加,額外容量仍可能耗盡,並產生高額雲端費用,因此必須搭配流量過濾及費用告警。

8. 封鎖所有海外 IP 有效嗎?

可能降低部分流量,但也會阻擋正常客戶、搜尋引擎與合作服務,而且攻擊來源未必位於海外。應依流量行為、威脅情報及業務需求精準限制。

9. 個人電腦看到 DDoS 警告需要付費處理嗎?

不需要因彈窗立即付款。先關閉頁面、移除網站通知權限並執行安全掃描。若曾下載程式、提供遠端控制或輸入付款資料,應立即採取帳號與金融防護措施。

10. 可以自行使用 DDoS 工具測試別人的網站嗎?

不可以。只有在資產所有人明確書面授權、測試範圍與停止條件均已確定時,才能進行壓力測試。未經授權發送大量流量可能違法並造成損害。

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料