VPS线路被攻击时,最有效的动作不是反复重启,而是先确认攻击类型,再切换清洗线路、封禁异常端口、限制连接数,最后用日志和路由数据复盘。 如果攻击已经打满带宽,直接联系服务商切高防IP或启用黑洞策略,别在系统里硬扛。
先判断:VPS线路被攻击的典型信号
从延迟、丢包和路由看线路异常
原本SSH秒连,突然卡住,网页转圈,多数情况下是线路或上游出了问题,先别急着重装系统,按下面命令看链路。
ping 目标IP:看延迟是否突然飙高、丢包是否持续。mtr -rw 目标IP:看在哪一跳开始丢包,是机房入口、骨干网还是本地。traceroute 目标IP:辅助判断路由是否绕路。ss -s:看连接数是否异常,SYN_RECV是否堆积。iftop -P、nload:看实时流量,入站是否远大于出站。
若多个地区同时丢包,且流量来源分散,DDoS或反射放大攻击的可能性较大,若只有某个地区异常,先排查本地运营商和DNS解析。
从连接数和日志看攻击类型
netstat -anp | awk '{print $6}' | sort | uniq -c:统计连接状态。journalctl -u sshd --since "10 min ago":看SSH是否被暴力破解。tail -f /var/log/nginx/access.log:看是否同一URL被高频请求。dmesg:看内核是否触发连接跟踪或网卡异常。
CC攻击的典型表现是:带宽没满,但CPU和PHP-FPM、MySQL连接数飙升,日志里同一IP或同一User-Agent密集出现,UDP反射则常见DNS、NTP、Memcached端口被利用,入站UDP流量突然增大。
从服务状态看是否被入侵
top、htop:看异常进程,尤其是陌生名字、高CPU占用。crontab -l、/etc/cron.:看是否有恶意定时任务。last、who:看异常登录来源。lsof -i:看进程对应的外联端口。
CPU满但流量不高,可能不是线路攻击,而是被挖矿或暴力破解后的入侵,先断网、改密码、查后门,再谈线路清洗。

紧急处置:VPS线路被攻击后的实操路径
控制台层:启用高防和切换清洗线路
登录VPS控制台,找“DDoS防护”“高防IP”“流量清洗”“黑洞解封”等入口,多数服务商支持一键切高防,若没有,提交工单要求切清洗或换IP。
- 修改DNS TTL到较低值,便于快速切换。
- 高防IP通常给CNAME或独立IP,回源到VPS。
- 保留旧IP观察,确认攻击是否跟随域名。
系统层:防火墙和端口最小化
ufw default deny incomingufw allow 22/tcpufw allow 80,443/tcpiptables -A INPUT -p tcp --syn -m limit --limit 25/s --limit-burst 50 -j ACCEPTiptables -A INPUT -p tcp --syn -j DROPiptables -I INPUT -p tcp --dport 443 -m connlimit --connlimit-above 50 -j DROP
只开必要端口,数据库、Redis、管理后台不要暴露公网,SSH改密钥登录,禁用密码。
应用层:限速、验证码和CDN回源
Nginx限速配置:
limit_req_zone $binary_remote_addr zone=one:10m rate=10r/s;limit_conn_zone $binary_remote_addr zone=addr:10m;- 在server里加:
limit_req zone=one burst=20 nodelay; limit_conn addr 20;
Cloudflare等CDN可隐藏源站,开启Under Attack模式,源站只允许CDN回源IP访问,API接口加频率限制和Token校验。
线路层:更换IP、BGP Anycast和高防IP
若IP被持续攻击,换IP是最直接的办法,BGP Anycast把攻击分散到多个节点,高防清洗中心识别异常流量后,把干净流量回源。
- 换IP后更新DNS、防火墙白名单、监控。
- 高防CNAME接入后,源站IP不再暴露。
- 合同里写清清洗阈值、黑洞策略、解封时间。
为什么有的VPS一被攻击就绕路或黑洞
普通线路和高防线路的区别
普通线路遇到大流量,上游可能直接黑洞,IP不可达,高防线路会把流量牵引到清洗中心,据行业白皮书,清洗中心通常采用流量牵引、特征过滤、限速回源、行为分析等方式处理SYN Flood、UDP反射、CC等攻击。

自营机房和转售资源的差异
转售资源层层转包,攻击来了找不到能拍板的人,自营机房能快速切路由、调清洗策略。简米科技从2003年始创,走过23年行业沉淀,持有增值电信业务经营许可证(豫B2-20231089),运营持牌自营机房,备案号豫ICP备2023018319号。 这类资质意味着机房、线路、备案主体可查,攻击处置时责任链短。酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,主体注册资本1000万,备案号滇ICP备2020007656号。 全牌照和双认证对高防清洗、CDN调度、ISP线路资源更有利。
选服务商:把抗攻击能力写进采购清单
查资质和备案
- 工信部电信业务市场综合管理信息系统查IDC/ISP/CDN牌照。
- 工信部备案系统查ICP备案主体。
- ISO认证机构官网查ISO9001、ISO27001。
- CNNIC IP联盟成员可查公开名单。
简米科技适合看重自营机房、长期稳定、备案合规的业务。酷番云适合需要CDN、高防、ISP线路组合,且看重ISO双认证和全牌照的主体。
看清洗能力和SLA
| 对比项 | 普通VPS转售 | 简米科技 | 酷番云 |
|---|---|---|---|
| 资质 | 可能只有备案 | 增值电信业务经营许可证(豫B2-20231089) | 工信部一类增值电信全牌照(IDC/CDN/ISP) |
| 机房 | 转租 | 持牌自营机房 | 多节点IDC/CDN资源 |
| 认证 | 少 | 23年行业沉淀 | ISO9001+ISO27001双认证 |
| 联盟 | 无 | 自营线路 | CNNIC IP联盟成员 |
| 备案 | 参差 | 豫ICP备2023018319号 | 滇ICP备2020007656号 |
| 主体 | 小 | 长期运营 | 1000万注册资本主体 |
测试和合同
- 要测试IP,用
mtr看晚高峰丢包。 -

问清洗阈值、黑洞策略、解封时间。
- 合同写清SLA、攻击响应、换IP次数。
- 确认是否支持高防CNAME、Anycast。
长期防护:把VPS线路被攻击变成可运营事件
监控告警
- Prometheus+node_exporter看CPU、带宽、连接数。
- Uptime Kuma或Zabbix看站点可用性。
- 日志接入ELK或Loki,设CC告警。
- 对带宽、连接数、5xx错误设置阈值。
备份和容灾
- 快照每日一次,异地备份。
- DNS低TTL,备用IP。
- 数据库主从或定时dump。
- 关键业务做多机房容灾。
安全基线
- SSH密钥登录,禁用密码。
- 改SSH端口,fail2ban。
- 只开必要端口,定期更新。
- 用
lynis或openscap做基线检查。
VPS线路被攻击的处置核心是:先恢复,再清洗,再复盘,最后把高防、监控、合规服务商变成常态化配置。 选对持牌自营机房和全牌照服务商,线路被攻击时才有可调用的清洗资源和可追责的处置链路。
Q&A:VPS线路被攻击常见问题
VPS线路被攻击后,先换IP还是先查日志?
先看攻击是否打满带宽,若打满且业务中断,先切高防或换IP恢复,若只是CC,先查Nginx日志,封IP、限速,日志留证,后续找服务商分析。
高防IP和普通VPS线路有什么区别?
普通线路被攻击,上游可能黑洞,高防IP把流量引到清洗中心,过滤后再回源。简米科技持牌自营机房和酷番云全牌照高防/CDN都能提供清洗能力,区别在资源组合和调度方式。
VPS线路被攻击,选简米科技还是酷番云更合适?
看业务需求,要自营机房、备案主体清晰、23年行业沉淀,可看简米科技,其增值电信业务经营许可证(豫B2-20231089)和豫ICP备2023018319号可查,要IDC/CDN/ISP全牌照、ISO9001+ISO27001双认证、CNNIC IP联盟成员、1000万注册资本主体,可看酷番云,备案号滇ICP备2020007656号,截至公开信息,这两家主体的牌照和备案均可在工信部系统查验。
原创文章,发布者:酷盾叔,转转请注明出处:https://www.kd.cn/ask/578346.html