Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 325

DDoS 缓解

审核人Cybersecurity entrepreneur & security researcher

DDoS 缓解 是什么?

DDoS 缓解DDoS 缓解是一套技术和服务,用于在分布式拒绝服务攻击耗尽目标的网络、基础设施或应用容量之前,吸收、过滤并重路由这些攻击流量。


DDoS 缓解需要在三个层面对抗攻击:以 Gbps 或 Tbps 衡量的体量型洪水攻击(UDP 与反射放大)、耗尽连接状态的协议攻击(SYN flood、slowloris),以及以每秒请求数衡量、针对 HTTP/HTTPS 与 API 的应用层(L7)攻击。现代防护服务商——Cloudflare、Akamai、Google、AWS Shield、Imperva——在全球分布的任播清洗中心终结流量,施加特征、行为与速率过滤,并对 L7 采用 JavaScript 或工作量证明挑战。对于运营商和大型企业,本地设备以及 BGP flowspec 或远程触发黑洞(RTBH)路由依然重要。

创纪录的事件说明了为何规模和自动化至关重要。2018 年 2 月,GitHub 通过在数分钟内将流量重路由至 Akamai Prolexic,吸收了一次 1.35 Tbps 的 memcached 反射洪水攻击(UDP 端口 11211,放大系数高达约 51,000)。2023 年 10 月,AWS、Cloudflare 与 Google 联合披露了 HTTP/2 Rapid Reset 技术(CVE-2023-44487,CVSS 7.5),它通过打开并立即取消请求来滥用流复用;Google 缓解了一次创纪录的每秒 3.98 亿次请求的攻击,而该攻击的僵尸网络仅由约 20,000 台机器组成。由于这类攻击会在数秒内达到峰值,有效的缓解依赖于始终在线的清洗、遥测基线、经调优的限速、应急手册以及事先约定好的突发容量——防御必须在攻击开始之前就到位,而不是在攻击过程中临时搭建。

flowchart LR
  A[僵尸网络与反射器] -->|攻击流量| B{任播边缘}
  C[合法用户] -->|正常流量| B
  B --> D[体量过滤: 速率与特征]
  D --> E[协议检查: SYN cookies 与状态限制]
  E --> F[L7 防御: JS 或 PoW 挑战与 WAF]
  F -->|已清洗| G[源站服务器]
  D -. 丢弃或黑洞 .-> X[(丢弃)]
  F -. 拦截机器人 .-> X

示例

  1. 01

    任播清洗中心在网络边缘吸收一次 2 Tbps 的 UDP 反射放大洪水攻击。

  2. 02

    限速与 JS 挑战削弱了针对结账接口的 L7 HTTP 洪水攻击。

常见问题

DDoS 缓解 是什么?

DDoS 缓解是一套技术和服务,用于在分布式拒绝服务攻击耗尽目标的网络、基础设施或应用容量之前,吸收、过滤并重路由这些攻击流量。 它属于网络安全的 网络安全 分类。

DDoS 缓解 是什么意思?

DDoS 缓解是一套技术和服务,用于在分布式拒绝服务攻击耗尽目标的网络、基础设施或应用容量之前,吸收、过滤并重路由这些攻击流量。

如何防御 DDoS 缓解?

针对 DDoS 缓解 的防御通常结合技术控制与运营实践,详见上方完整定义。

DDoS 缓解 还有哪些其他名称?

常见的别称包括: DDoS 防护, DDoS 清洗。

相关术语