2025 年第三季度 DDoS 回顾:僵尸网络变化与入口治理
攻击终端不断变化,防护准备仍要落实到服务资产、正常用户识别和回源路径。
本文目录
回顾发布于何时
Cloudflare 于 2025 年 12 月 3 日发布第三季度报告,重点讨论 Aisuru 僵尸网络及其攻击活动。季度名称描述观察时间,不代表文章在季度结束当天发表;阅读历史资讯时应保留这一区别。
入口清单比临时封一批 IP 更持久
同一业务可能通过官网、API、游戏端口和测试域名对外提供服务。如果只有主域名接入防护,其余入口仍可消耗相同的源站资源。建议将域名、IP、协议、端口和后端负责人放入同一清单,定期检查已废弃入口。
不把网络身份当作用户身份
移动网络和企业出口常由大量正常用户共享。单纯提高 IP 维度限制,可能把正常登录一起拦住。对 HTTP 业务,可将接口成本、会话状态和失败行为一起交给应用层评估;高防网络清洗则负责对应的网络攻击路径。
先消除绕过路径
上线后检查未保护的 A/AAAA 记录、旧 IP、直接访问端口和运维入口。访问限制需要保留必要的健康检查及管理通道,并有回退方案,避免封堵攻击路径时同时切断自己的恢复手段。
参考资料
Cloudflare Q3 2025 DDoS report
