蓝易云CDN:网站被攻击怎么办?站长必看的 5 步应急指南

网站被攻击怎么办?站长必看的 5 步应急指南 🚨

网站出事的头一个小时,决定了这件事是"半天解决"还是"折腾半个月"。多数站长的问题不是技术不行,而是顺序乱了——先删文件、先重装系统、先重启服务器,证据没了,入口还在,清完照样被打回来。

下面这五步,按顺序执行。


第一步:定性 —— 先搞清楚是哪种攻击 ⏱️

不同攻击的解法方向完全相反,判断错了越忙越乱。花五分钟看三个地方就够:

现象 大概率是什么
带宽跑满、服务器负载却不高 流量型 DDoS,网络层问题
CPU/数据库打满、日志里同一路径被高频请求 CC 攻击或接口被刷
页面多出陌生内容、目录里冒出新文件 已经被入侵,主机层问题
后台有陌生登录、数据被批量导出 凭据泄露或权限绕过

看访问日志的状态码比例、请求路径分布、UA 特征,比盯着监控图表准得多。前两种是"挡",后两种是"清",千万别混着做。


第二步:止损 —— 先把出血口按住 🩹

如果是流量攻击:防护等级直接拉满,开启人机校验和频率限制。境外没业务就做地域封禁,能砍掉一大截垃圾请求。关键动作是确认源站 IP 有没有暴露——一旦泄露,攻击会绕过防护直接打源站,必须换 IP 并只放行回源网段。

如果是 CC 或接口被刷:针对具体路径单独限速,登录、搜索、短信发送这类接口设单 IP 阈值。能静态化的页面尽量推到边缘缓存,把压力挡在源站外面。

如果确认被入侵:果断把站点从公网摘下来,或切到静态维护页,同时挂起所有写接口。这一步要舍得牺牲可用性,让攻击者继续操作的代价远比停机大。


第三步:取证 —— 别急着清,先拍照 📷

这是最容易被跳过、也最致命的一步。

动手清理前,先做磁盘快照或整机镜像。 很多人清完才发现查不出对方是怎么进来的,补了一周漏洞还是被反复打穿。

至少保住这几类数据:Web 访问与错误日志、系统登录记录、当前进程和网络连接快照、数据库操作日志、可疑文件本体连同时间戳。日志有轮转周期,不导出就是彻底没了。

顺手记一条时间线:什么时候发现异常、最早的可疑请求在哪个时间点、期间做过哪些操作。后面定位入口全靠它。


第四步:根除 —— 换钥匙,然后重建 🔐

换钥匙要一次换全。 漏一把,前面全白干:

  • SSH 密码与密钥,顺便检查 authorized_keys 里有没有陌生公钥
  • 数据库、Redis 等中间件账号,确认没有对公网裸奔
  • 网站后台、FTP、Git 仓库、对象存储 AK/SK
  • CDN 控制台、域名注册商、服务器管理后台

再清持久化后门:定时任务、开机自启服务、系统账户列表、Web 目录里的可疑脚本。Java 站点还要留意内存马,磁盘上看不到文件,需要重启配合流量监控确认。

清理优先重建,而不是逐个删。 用官方干净的程序包重新部署代码;数据库做一次内容审计,重点查用户表、配置表、内容表里被插入的跳转代码;上传目录逐个核对,图片马藏在正常图片里非常常见。恢复备份前先验证备份本身有没有被污染,时间点要选在入侵之前。

上线别一次性放开:内网先验,再灰度放量,监控调到最敏感,盯满 24 到 48 小时。


第五步:复盘加固 —— 把门真正堵上 📋

技术上只有一个必须回答的问题:对方到底从哪进来的? 没找到入口就宣布结束,等于给下一次留门。常见就三条路——已知漏洞没打补丁、弱口令、密钥泄露。顺着日志往回倒推,通常都能找到。

流程上还有两件事别忘:涉及用户个人信息泄露的,按国内法规需要及时上报并通知受影响用户;网站被挂过违规内容的,要主动向各搜索引擎提交清理后的链接,减少收录层面的长期拖累。

加固清单按重要性排:

  • 上传目录关闭脚本执行,Web 用户对代码目录只读
  • 后台入口改路径 + 强制二次验证
  • 关键目录做文件完整性监控,有写入立刻告警
  • 备份异地存放,每季度真实演练一次恢复
  • 框架、插件、依赖库纳入定期巡检,公开漏洞出来后优先处理
  • 提前写好应急预案,把联系人、处置顺序、一键切换开关都写清楚

三个最常见的错误做法 ⚠️

重装系统当万能解。 入口没堵、密钥没换,重装只是把被打的时间往后推几天。

边清边开着对外服务。 你在删,对方在写,永远追不上。

觉得小站没人打。 现在绝大多数入侵来自自动化扫描器,它不挑站,只挑漏洞。


真正拉开差距的,从来不是被攻击时反应多快,而是平时监控、备份、预案这三样有没有准备好。三样齐全,一次事故是几小时的事;三样都缺,就可能拖成几个月的烂账。✅

THE END