杭州电商公司遭遇DDoS攻击后的应对方案复盘
双十一前夜流量炸了
去年十月,滨江一家做家居电商的'木几家居'在预热当天被打了峰值38Gbps的DDoS。技术总监老周以为服务器宕机,看监控才发现入向流量是平时的六十倍。说白了,这不是访客,是有人雇了僵尸网络来砸场子。那天他们丢了约九万元订单,客服电话被打到熔断。攻击从晚上八点持续到十一点,三个小时里他们换了四种临时方案才勉强稳住局面。
第一反应他们切了高防IP,把域名解析挪到服务商清洗中心。切换花了约八分钟,期间官网全灰。木几家居的CTO林楠后来复盘说,幸亏半年前就备了高防套餐,不然只能干等。小电商也值得被攻击,同行竞争和敲诈勒索都盯这种节点。
清洗和溯源同步走
清洗中心把异常包拦在外层,正常用户慢慢能打开页面。他们同时在防火墙做了限速,单IP每秒超过五十个请求直接丢。这个动作让爬虫型的慢速攻击也现了形。林楠团队还留了攻击样本,交给杭州本地一家安全公司做溯源,对方认出是某境外出租的攻击脚本,特征库已更新。限速上线后误杀了一小部分用代理的真实用户,老周连夜加了白名单才平息投诉。
他们当天做了三件事:把静态资源全丢到CDN、给API加签名校验、对非大陆IP默认限速。改完第二天同样的手法再打,峰值降到12Gbps就被拦下,官网抖动不到两分钟。恢复营业后,老周把这次事件写成十二页的复盘文档,发给园区里其他电商老板看。
给杭州同行的预案
预算紧的团队,至少先开CDN并预设高防切换流程,别等攻击来了才查文档。木几家居现在每月做一次切换演练,从决策到生效控制在五分钟内。他们算过账,高防一年约六千元,而一次大促宕机两小时的损失轻松过十万。踩过坑的人都知道,预案值钱在它没用上的那些天。演练那次他们故意拔了主线路,逼团队走完整应急流程,当场找出三处流程卡点。
没准备的代价
余杭另一家做服饰的站点没准备,被打了之后停了六小时才恢复,当天投流全废。两个案例摆一起,区别就在有没有提前买好那张'保险'。杭州做电商的老板,旺季前把防护checklist过一遍,比事后道歉管用得多。攻击不会挑你规模小就放过,防护要赶在前面。