2025 年第一季度 DDoS 报告:多轮攻击下的值守安排
从季度报告中的持续攻击活动,讨论值班交接、容量观察与防护策略版本记录。
本文目录
持续活动与单次峰值
Cloudflare 在 2025 年 4 月 27 日发布的第一季度报告中,记录了针对其网络基础设施的连续 18 天多向量攻击活动。报告同时包含部分 4 月的新近观察,因此引用时应区分季度数据和季度结束后的补充事件。
值班交接需要业务信息
多轮攻击可能在不同时间使用不同协议和入口。交接内容至少应包含受影响的域名或端口、正常用户症状、已启用策略及下一次检查时间。只留下“已开高防”四个字,接班人员很难判断还需要观察哪条链路。
每次调整都留有依据
将策略变更与业务指标放在同一时间轴上,记录操作者、调整范围和回退条件。需要临时放行的合作方应尽量限制到具体服务和时间窗口,防止应急例外在事后长期保留。
恢复后整理下一轮预案
攻击停止后,复核误拦截、资源峰值和告警延迟,更新联络清单。若多次出现相同薄弱点,应先处理源站暴露、端口遗漏或应用容量问题,再讨论是否提高套餐档位。
参考资料
Cloudflare Q1 2025 DDoS report
