網站突然無法連線、回應時間大幅增加或頻寬瞬間用滿時,應立即保留監控紀錄、通知主機商或網路服務供應商,並啟用流量限制、WAF、CDN 與 DDoS 流量清洗。不要急著重開伺服器、隨意封鎖所有海外 IP,或自行反擊來源位址。如果只是瀏覽網頁時看到「你的電腦正被 DDoS 攻擊」彈出視窗,通常不代表電腦真的遭受攻擊,應先關閉頁面、清除網站通知權限並執行安全掃描。
被 DDoS 怎麼辦?先執行這 5 個緊急處理步驟
第一步:確認影響範圍並保留證據
先確認異常發生在單一網站、特定 API、整台伺服器,還是公司對外網路。記錄攻擊開始時間、受影響網域與 IP、頻寬使用量、每秒請求數、封包率、錯誤碼及伺服器資源狀態,並保存防火牆、負載平衡器、DNS、CDN 與應用程式日誌。
不要因為網站變慢就立刻刪除日誌或反覆重開機。完整紀錄能協助網路服務供應商判斷攻擊類型,也可作為後續事件調查、客戶通知與法律程序的依據。
第二步:聯絡主機商、ISP 及 DDoS 防護服務商
大量 DDoS 流量通常會在抵達企業防火牆前,先塞滿對外頻寬。因此,僅在本機防火牆封鎖 IP 往往為時已晚。企業應將流量圖、目標 IP、異常協定、來源分布與開始時間提供給 ISP 或雲端服務商,要求啟用上游過濾、黑洞路由、限速或 DDoS 流量清洗。
黑洞路由會直接捨棄送往受攻擊 IP 的流量,雖然能保護其他網路資源,卻也會讓該服務暫時無法使用,通常只適合作為緊急措施。
第三步:啟用 CDN、WAF 及流量限制
若攻擊集中在網站或 API,可利用 CDN 與 Anycast 網路分散流量,並由網頁應用程式防火牆,也就是 WAF,檢查 HTTP 或 HTTPS 請求。管理人員可依實際業務設定每個 IP、工作階段、API 金鑰或 URL 的請求速率上限。
WAF 較適合緩解應用層攻擊,但無法單獨處理所有大流量攻擊。如果企業線路已被塞滿,仍需要上游清洗中心或雲端防護平台介入。
第四步:保護源站並縮小攻擊面
使用 CDN 或反向代理後,應限制源站只接受代理節點或受信任管理網路的連線,避免攻擊者繞過防護直接打向源站 IP。同時關閉未使用的通訊埠、停用不必要的 UDP 服務、限制管理介面來源,並將 DNS、郵件、網站和 API 分散部署。
變更源站 IP 前,必須確認舊 IP 未出現在歷史 DNS 紀錄、郵件標頭、公開程式碼或其他可被查詢的服務中,否則換 IP 只能帶來短暫效果。
第五步:維持核心服務並持續溝通
企業應依服務重要性,暫時停用高耗能的搜尋、報表或非必要 API,將運算資源保留給登入、交易與核心功能。若服務已受影響,應透過獨立狀態頁、客服或正式公告提供透明資訊,但不要公開防火牆規則、源站 IP 及其他可能被利用的技術細節。
DDoS 攻擊是什麼?與一般 DoS 有何不同
DDoS 攻擊是什麼?DDoS 是 Distributed Denial of Service 的縮寫,中文通常稱為「分散式阻斷服務攻擊」。攻擊者操控大量遭入侵的電腦、伺服器、路由器或物聯網裝置,同時向目標送出流量或請求,藉此耗盡頻寬、連線表、CPU、記憶體或應用程式資源,使正常使用者無法取得服務。
如果搜尋「DDoS 是什麼」,最重要的觀念是:DDoS 的核心目的通常不是直接竊取資料,而是破壞服務可用性。不過,DDoS 也可能被用來掩護其他入侵行為,因此遭遇攻擊時仍應同步檢查異常登入、權限變更、惡意程式及資料外傳跡象。
一般 DoS 可能來自單一或少數來源;DDoS 則分散於大量裝置與不同網路。由於來源眾多,而且可能混雜正常流量,只靠封鎖少數 IP 通常無法有效解決。
常見 DDoS 攻擊手法有哪些
容量型攻擊
容量型攻擊以大量流量占滿目標或上游網路頻寬,常涉及 UDP 洪水或放大反射流量。這類攻擊不一定讓伺服器 CPU 升高,卻可能直接造成線路壅塞。
通訊協定型攻擊
通訊協定型攻擊主要消耗防火牆、負載平衡器或作業系統的連線狀態資源,例如大量建立不完整連線。即使總流量不是特別高,也可能讓設備連線表滿載。
應用層攻擊
應用層攻擊模擬一般使用者存取網頁、登入頁面、搜尋功能或 API。單次請求看似正常,但大量集中於高耗能功能時,便可能壓垮資料庫與應用程式。
多向量攻擊
實務上的攻擊可能同時包含容量型、通訊協定型及應用層流量,並在不同階段切換手法。因此,DDoS 防護不能只依賴單一設備或固定規則。
怎麼知道被 DDoS?5 大偵測方式與徵兆
觀察頻寬及封包率
怎麼知道被 DDoS,不能只看網站是否變慢。管理人員應將目前流量與相同時段的歷史基準比較,觀察每秒位元數、每秒封包數及每秒連線數是否異常增加。容量型攻擊常伴隨頻寬或封包率快速上升。
檢查流量來源與協定分布
大量流量若突然集中於單一國家、自治系統、通訊埠、URL 或協定,可能是攻擊徵兆。然而來源 IP 可能遭偽造,或屬於被控制的正常裝置,因此不能只憑地理位置認定惡意流量。
分析網站與 API 指標
HTTP 429、502、503、504 錯誤增加,登入或搜尋端點請求量暴增,以及快取未命中率異常,都可能與應用層 DDoS 有關。應同時檢查正常使用者數、行銷活動及熱門事件,避免把合法流量高峰誤判為攻擊。
查看系統與網路設備資源
防火牆連線表用滿、負載平衡器排隊時間增加、Web 伺服器執行緒耗盡、資料庫連線不足,都是重要徵兆。若頻寬正常但應用程式資源滿載,可能是低流量、高耗能的應用層攻擊。
進行多來源交叉驗證
應結合 NetFlow 或同類流量資料、CDN 分析、WAF 日誌、防火牆紀錄、應用程式效能監控及外部可用性探測。單一指標無法證明發生 DDoS,完整判斷需要流量、系統與應用層證據。
DDoS 異常、一般流量高峰與主機故障比較
三種常見狀況分析表
| 判斷項目 | DDoS 攻擊 | 合法流量高峰 | 主機或程式故障 |
|---|---|---|---|
| 流量特徵 | 短時間異常增加,模式可能重複或集中 | 通常與活動、新聞或促銷相關 | 流量可能維持正常或下降 |
| 來源分布 | 可能分散於大量 IP 與網路 | 與既有客群及市場較一致 | 通常沒有明顯來源變化 |
| 請求內容 | 集中於特定協定、URL 或高耗能功能 | 瀏覽與交易路徑較符合一般行為 | 請求正常,但程式無法處理 |
| 頻寬狀況 | 可能被占滿 | 隨使用者增加而成長 | 不一定異常 |
| 系統資源 | 網路、連線表或應用資源可能耗盡 | 可隨擴充逐步恢復 | CPU、記憶體、磁碟或資料庫可能異常 |
| 建議處置 | 上游過濾、清洗、WAF 與限速 | 自動擴充、快取與容量調整 | 除錯、回復版本或修復設備 |
5 個有效的 DDoS 攻擊解決方法
建置分層式防禦架構
可靠的 DDoS 攻擊解決方法不是購買單一產品,而是在網路邊界、DNS、CDN、負載平衡、WAF、應用程式與資料庫建立多層控制。不同攻擊作用於不同層級,分層防禦可避免單點失效。
採用 DDoS 流量清洗服務
DDoS 流量清洗會將進站流量導向具備大容量的清洗中心,分析並丟棄惡意封包,再將正常流量送回企業網路。導流方式可能包括 DNS 代理、BGP 或其他雲端整合機制。
選擇服務時,應確認清洗容量、全球節點、偵測與緩解時間、支援協定、誤判處理方式、服務水準協議、日誌保存及全天候事件支援,而不是只看宣稱的最大防護流量。
使用 WAF 與機器人管理
WAF 能依 URL、Cookie、標頭、工作階段及請求行為進行限速或挑戰,適合保護網站與 API。機器人管理可進一步區分一般使用者、自動化程式及可疑流量,但規則過嚴可能阻擋搜尋引擎或真實客戶,正式套用前應先以觀察模式驗證。
設置負載平衡與自動擴充
負載平衡器可將正常要求分配至多台可用伺服器,降低單一節點承受的壓力;自動擴充則能在合法流量增加時補充運算資源。但擴充並非無限,若沒有流量過濾,攻擊可能持續增加雲端費用並耗盡配額。
使用 Anycast 與備援架構
Anycast 可讓多個節點宣告相同服務位址,將流量分散至不同地區,降低單一機房壓力。企業亦應建立多區域部署、備援 DNS 與獨立管理通道,避免主要網站受攻擊時連管理人員也無法登入處理。
DDoS 防禦設備應具備哪些能力
DDoS 防禦設備可以部署在企業邊界、資料中心或由雲端服務提供。傳統防火牆可過濾不必要的通訊埠與協定,路由器能執行存取控制、限速及異常封包過濾,但兩者的處理容量與連線表仍有上限。
專用設備通常會分析流量基準、封包特徵、通訊協定異常與行為模式,並與上游清洗服務連動。採購前應以正常尖峰流量、可能攻擊規模、每秒封包處理量與連線數評估,不應只比較 Gbps 數字。
此外,設備部署在頻寬入口之後,就無法解決上游線路已被塞滿的問題。中大型網站通常需要「本地設備加雲端清洗」的混合架構,並定期測試導流與復原流程。
DDoS 工具可以做什麼?使用時有哪些風險
合法的 DDoS 工具主要用於流量監控、日誌分析、封包檢測、服務可用性探測、壓力測試與防護驗證。企業可以使用經授權的監控平台建立流量基準,或在隔離測試環境中驗證限速、快取與自動擴充機制。
部分公開程式原本用於網路壓力測試,卻可能被濫用來對第三方發送大量流量。未經資產所有人書面授權,對他人網站、IP 或網路執行流量測試,可能造成服務中斷並涉及刑事及民事責任。本文不提供攻擊指令、目標選擇或規避追蹤方法。
進行合法測試前,應取得書面授權,明確規定目標 IP、測試時段、流量上限、停止條件、聯絡窗口與資料保存方式,並事先通知主機商、雲端平台及監控團隊。
電腦被 DDoS 與惡意彈窗要如何處理
一般個人電腦若未對外提供服務,也沒有公開 IP 與連接埠,較少成為典型 DDoS 目標。使用者在看漫畫或瀏覽陌生網站時,看到「電腦被 DDoS」警告,通常是惡意廣告、詐騙彈窗或瀏覽器通知,不代表網站已經完成專業偵測。
個人使用者處理步驟
- 不要點擊彈窗中的下載、客服電話或掃描按鈕。
- 關閉分頁;無法關閉時,以系統工作管理工具結束瀏覽器。
- 檢查並移除陌生網站的通知權限、擴充功能與下載檔案。
- 更新作業系統、瀏覽器、路由器韌體及防惡意軟體程式。
- 使用可信任的安全工具執行完整掃描。
- 若網路持續異常,重新啟動數據機或路由器,並聯絡 ISP 檢查線路。
- 如果曾輸入密碼或付款資料,應立即更換密碼、啟用多因素驗證並通知金融機構。
VPN 可以隱藏使用者對外 IP 並加密部分連線,但不是所有 DDoS 問題的通用解法。若企業公開伺服器仍使用固定 IP,必須依賴上游清洗、CDN 與架構防護。
企業如何建立 DDoS 防護 4 步驟
STEP 1:盤點資產並評估容量
盤點網域、IP、子網、DNS、VPN、API、郵件及第三方服務,確認哪些資源直接暴露於網際網路。建立正常尖峰頻寬、封包率、連線數與應用程式請求量基準,才能設定合理告警值。
STEP 2:降低攻擊面並準備額外容量
關閉不必要的服務和通訊埠,限制管理介面,將網站置於 CDN 或反向代理後方。額外頻寬與伺服器可提高承受能力,但不能取代攻擊流量過濾,應搭配快取、負載平衡及自動擴充。
STEP 3:建立全天候監控與防護
監控頻寬、封包率、連線表、DNS 查詢、HTTP 錯誤、API 延遲及雲端費用,並設定分級告警。DDoS 可能發生於非上班時間,因此關鍵服務需要全天候聯絡窗口與自動化緩解機制。
STEP 4:制定及演練事件應變計畫
應變計畫應寫明決策人、技術窗口、ISP 與供應商聯絡方式、導流程序、封鎖規則核准流程、對外溝通方式及復原條件。企業至少應定期進行桌上演練,確認人員能取得管理權限,供應商聯絡資料也仍然有效。
遭受攻擊後的復原與檢討
攻擊流量下降後,不宜立即解除所有保護。應先確認頻寬、錯誤率、延遲、連線數與伺服器資源已維持穩定,再分階段恢復被限制的服務及規則。
管理人員要檢查攻擊期間是否出現帳號入侵、設定遭修改、惡意程式、資料外傳或異常雲端費用,並比對 WAF、身分驗證及系統稽核日誌。若涉及個人資料、關鍵基礎設施或契約義務,還應依適用法規及合約評估通報責任。
事件檢討應記錄偵測時間、通報時間、開始緩解時間、服務恢復時間、誤判情況與實際成本,將結果轉化為新的監控門檻、容量規畫及供應商要求。
結論
被 DDoS 怎麼辦,關鍵在於先確認影響範圍、保存紀錄、聯絡 ISP 或雲端服務商,再透過上游過濾、DDoS 流量清洗、CDN、WAF、負載平衡及限速共同處理。單靠重開機、換 IP 或本地防火牆,通常不足以抵擋分散式大流量攻擊。
有效防護必須涵蓋事前盤點、即時監控、分層緩解、備援架構及事件演練。企業也應參考 CISA、NIST 及所使用雲端平台的官方安全指引,依自身服務架構與風險調整措施,而不是直接套用固定規則。
常見問題
1. 網站突然變慢就代表遭到 DDoS 嗎?
不一定。合法流量高峰、程式錯誤、資料庫壅塞、DNS 故障及網路設備異常,都可能造成相同現象。應綜合頻寬、封包率、來源分布、錯誤碼及系統資源判斷。
2. 被 DDoS 時重新開機有用嗎?
通常只能短暫釋放連線或系統資源,無法停止外部攻擊流量。重開機還可能造成日誌遺失,應先保留資料並啟用上游防護。
3. 更換 IP 可以解決 DDoS 嗎?
若攻擊者不知道新 IP,可能暫時恢復服務;但新 IP 若再次透過 DNS 或其他紀錄曝光,攻擊仍會持續。正確做法是保護源站並搭配清洗及代理服務。
4. 防火牆能完全阻擋 DDoS 嗎?
不能。防火牆可以過濾部分異常封包,卻可能因連線表或處理容量不足而成為攻擊目標,而且無法處理已塞滿上游頻寬的流量。
5. WAF 與 DDoS 防護有何差異?
WAF 主要分析 HTTP 與 HTTPS 應用層請求;DDoS 防護則可能涵蓋網路層、通訊協定層及應用層流量。兩者功能互補,不能完全互相取代。
6. DDoS 流量清洗會影響網站速度嗎?
導流與檢測可能增加少量延遲,但服務商通常透過全球節點及路由最佳化降低影響。企業應在採購前進行實際測試,並確認誤判與故障切換流程。
7. 增加伺服器和頻寬就能防住攻擊嗎?
只能提升承受能力。若攻擊規模持續增加,額外容量仍可能耗盡,並產生高額雲端費用,因此必須搭配流量過濾及費用告警。
8. 封鎖所有海外 IP 有效嗎?
可能降低部分流量,但也會阻擋正常客戶、搜尋引擎與合作服務,而且攻擊來源未必位於海外。應依流量行為、威脅情報及業務需求精準限制。
9. 個人電腦看到 DDoS 警告需要付費處理嗎?
不需要因彈窗立即付款。先關閉頁面、移除網站通知權限並執行安全掃描。若曾下載程式、提供遠端控制或輸入付款資料,應立即採取帳號與金融防護措施。
10. 可以自行使用 DDoS 工具測試別人的網站嗎?
不可以。只有在資產所有人明確書面授權、測試範圍與停止條件均已確定時,才能進行壓力測試。未經授權發送大量流量可能違法並造成損害。