什么是DDoS攻击?
分布式拒绝服务攻击正如其名:许多端点协调一致,用流量淹没单个目标,耗尽某种资源(网络带宽、内核连接状态、应用程序线程、数据库连接),使服务不可用。现代DDoS攻击分为三类,它们利用目标的方式不同。
大流量攻击耗尽原始网络带宽。经典形式是反射放大——攻击者向公共服务器(DNS、NTP、Memcached、CLDAP)发送伪造的UDP数据包,这些服务器返回大得多的响应,将攻击者的带宽放大50倍到50,000倍,具体取决于协议。大流量攻击以每秒比特数衡量,最大的公开事件已超过3 Tbps。缓解发生在网络边缘,在流量到达您的服务器之前。
协议攻击耗尽内核级连接状态。SYN洪水(半开TCP连接)、ACK洪水以及各种畸形数据包攻击属于此类。它们以每秒数据包数衡量。缓解既发生在边缘(使用无状态过滤器),也发生在服务器上(使用内核调优、SYN cookies、fail2ban风格的自动阻止)。
应用层(L7)攻击耗尽应用级资源。针对昂贵端点的HTTP洪水、保持连接打开的慢速攻击、爆炸成N+1模式的GraphQL查询。以每秒请求数衡量;缓解需要了解您的应用表面,很少能纯粹在网络边缘完成——通常需要应用级速率限制、查询预算、CDN缓存或WAF。
每类攻击需要不同的缓解措施;现代防护栈将三者分层。离岸主机营销文案中的Gbps数字指的是大流量容量,但大流量攻击只是三种威胁之一——另外两种需要您这边的工程工作。
现代DDoS清洗如何工作
吸收大流量攻击的基础设施称为“清洗中心”,其架构在所有主要提供商(Cloudflare、Akamai、Imperva、NTT)以及大多数运行自己边缘的离岸主机中是一致的。
发往您IP的流量通过任播从多个地理位置通告。任播使同一IP可从多个位置访问;路由协议自动将每个数据包传送到最近的边缘。当攻击进行时,攻击流量分布到多个边缘点(因为攻击者本身在地理上分布),每个边缘点只看到总流量的一部分。
在每个边缘点,清洗过滤器实时分类流量。合法流量转发到您的源站;攻击流量在边缘丢弃。分类使用无状态规则(丢弃伪造源IP、丢弃异常数据包结构)、有状态启发式(跟踪连接状态并丢弃不完整握手)和行为分析(丢弃匹配已知僵尸网络模式的源)的混合。
整个架构是预防性的——没有人工干预的响应时间,无需“启用”缓解。一旦您的IP在受保护的任播通告上,保护始终开启。MurmurHost计划默认包含此功能;DDoS防护功能页面记录了各层级的容量。
多少容量足够?
这是大多数客户问的问题,答案比营销文案所暗示的更为细致。
对于大多数个人项目(博客、小型论坛、爱好Mastodon实例),10 Gbps的清洗就足够了。针对个人项目的攻击通常是机会主义的——脚本小子级别,低于10 Gbps,持续几分钟到几小时。我们的入门级VPS-1和VPS-2计划包含10 Gbps清洗,这已经覆盖了过去一年中我们看到的针对个人项目客户的所有攻击。
对于适度的商业运营(利基电子商务商店、小型SaaS、繁忙论坛),50–100 Gbps是合适的层级。此级别的攻击通常是有动机的——竞争对手骚扰、勒索企图、针对特定评论的意识形态攻击——有时持续数小时或数天。中档VPS-4和VPS-8计划包含100 Gbps清洗。
对于高带宽或高目标工作负载(流媒体、成人、游戏服务器、VPN出口节点),200–400 Gbps是合适的。针对这些工作负载的攻击往往更大(商业DDoS出租市场明确针对流媒体和成人)且更长(持续数天,有时数周)。我们的专用层级——DS-Mid、DS-Pro——包含400 Gbps清洗。
对于企业工作负载,如果面临持续对抗性关注(观察到1+ Tbps攻击),标准做法是在离岸源站前叠加Cloudflare或BunnyCDN,并依赖CDN更大的吸收能力(全球多Tbps)进行L3/L4防护。Cloudflare的免费层级包含有用的保护;付费层级添加WAF和机器人管理功能。我们明确支持这种模式——请参阅我们的DDoS防护功能页面。
下表总结了MurmurHost的防护层级:
| 计划层级 | 大流量清洗 | 应用场景 |
|---|---|---|
| 共享,VPS-1,VPS-2 | 10 Gbps | 个人,爱好 |
| VPS-4,VPS-8,RDP-Pro | 100 Gbps | 商业,中等流量 |
| VPS-16,DS-Lite | 200 Gbps | 高流量 |
| DS-Mid,DS-Pro,DS-Beast,GPU计划 | 400 Gbps | 流媒体,成人,持续 |
| 定制企业 | 1+ Tbps | 主权级,跨CDN |
边缘策略——应用层规则、速率限制
大流量清洗层级处理L3/L4攻击。应用层攻击需要在您的应用边缘进行工程工作。三种模式最重要:
速率限制。 限制每个IP、每个会话或每个端点的请求。最简单的实现是通过Nginx(limit_req_zone)、HAProxy或您的应用程序中间件。更复杂的方法——按身份令牌桶、按端点滑动窗口——需要更多设置,但能更优雅地吸收突发攻击。正确的比率取决于您的正常流量模式:如果您最繁忙的合法用户每分钟发出50个请求,将限制设置为每分钟200个,而不是30个。
WAF规则。 Web应用防火墙检查请求负载,并阻止匹配已知攻击签名(SQL注入、XSS、常见机器人指纹)的模式。Cloudflare的WAF、modsecurity(使用OWASP核心规则集)和BunnyCDN的WAF都适用于离岸主机。WAF位于您的CDN边缘(如果有),或位于您的应用服务器前面(如果没有)。
Cloudflare或BunnyCDN在前。 除了WAF,CDN在比任何单个源站扩展得多的层吸收攻击。Cloudflare特别是离岸托管十年来的标准做法——它在荷兰或冰岛源站前面工作良好,免费层级本身就提供了有意义的保护。我们在功能页面上记录了标准的Cloudflare加离岸源站配置。
慢速陷阱和挑战机制
对于持续的低量L7攻击(复杂的机器人、爬虫、脚本化账户接管),显式挑战机制变得有用。
JS挑战。 Cloudflare的“我正在遭受攻击”模式和类似功能注入一个小型JavaScript挑战,合法浏览器自动通过;不运行JS的机器人被过滤。便宜、有效、对合法用户透明。
CAPTCHA门。 当JS挑战不足时,在可疑端点上放置实际CAPTCHA,将人类与高级机器人区分开来。摩擦成本是真实的——放弃率增加——所以谨慎使用,仅在持续攻击的端点上使用。
工作量证明挑战。 mCaptcha、Anubis和类似工具要求客户端在处理请求之前计算一个小型工作量证明。对攻击者的经济成本随攻击率线性增长;对合法用户的成本不可见(最坏几百毫秒)。这种模式在2025–2026年特别针对AI抓取和凭证填充活动而流行。
慢速陷阱。 减慢对可疑流量的响应而不明确拒绝。对保持连接直到获得响应的简单机器人有效;对超时并继续的现代攻击工具效果较差。
DDoS经济学:谁为谁买单
DDoS防护的经济性通常对客户不透明。大致如下:
- 大流量清洗容量是主机最昂贵的层。10 Gbps清洗层级在规模上,提供商每保护GB攻击流量大约花费$0.01–0.10,对于高目标工作负载,这加起来是不小的开销。大多数提供商在计划定价中包含基础层级,并对其外的“高级”容量收费。
- 任播对等中等昂贵——您需要在多个互联网交换点拥有房地产。主要是固定成本。
- WAF规则和L7防护相对于清洗便宜——大部分成本在维护规则集,而不是CPU。
MurmurHost在每个计划中都包含完整的基础层级。高级清洗(超出计划层级容量,用于持续1+ Tbps攻击)是企业级升级对话,而不是按攻击收费。我们不按攻击量计费;持续攻击超过计划容量会触发客户方面的升级计划层级对话,而不是意外账单。
您可以在应用层面做什么
最有效的DDoS防护是不要成为目标,第二有效的是保持您的应用程序服务成本低廉。具体杠杆:
积极缓存。 从CDN(甚至本地Nginx带缓存指令)提供的静态内容对源站零成本。动态内容缓存短窗口(大多数页面5–60秒)吸收流量峰值,而无需完整源站处理。
使动态端点廉价。 每次页面加载都命中数据库的请求比命中Redis的请求脆弱得多。将昂贵的计算推送到后台工作程序,在请求路径上返回缓存或最终一致的数据。
设置查询预算。 GraphQL API特别容易受到放大攻击——单个攻击者请求可以触发数千个数据库查询。设置查询深度限制、查询复杂度限制和每IP查询预算。
分离读写路径。 读密集型流量不应与写密集型流量竞争同一数据库连接池。读副本优雅地处理读攻击;写攻击量较小,更容易速率限制。
监控和警报。 您没有注意到的10分钟攻击主要是非事件。您注意到的10分钟攻击给您时间启用防护(切换Cloudflare的“我正在遭受攻击”模式、部署紧急WAF规则、联系支持)。即使基本监控(服务器负载、请求率、5xx错误率)也足以进行第一响应。
内置DDoS防护的计划
选定的MurmurHost计划,按典型使用场景排序:
- 个人项目,爱好: VPS-1($8/月,10 Gbps),共享专业版($7.99/月,10 Gbps)。
- 商业小企业: VPS-2($16/月,10 Gbps),VPS-4($32/月,100 Gbps)。
- 流媒体,成人,种子盒: VPS-8($64/月,100 Gbps),Stream-1(高带宽层级)。
- 游戏服务器: Game-M(游戏级UDP过滤器),Game-L。
- 持续高目标专用: DS-Mid($149/月,400 Gbps),DS-Pro,DS-Beast。
- GPU推理和ML: GPU-Pro,GPU-Beast——与专用一样受400 Gbps清洗保护。
完整菜单位于/pricing,每功能细分位于/features/ddos-protection。
结论
DDoS防护在大流量层已解决——2026年每个可信的离岸主机默认包含大量清洗容量。剩余工作在应用层,廉价的缓存、速率限制、查询预算和基本监控关闭了大部分残余表面。正确的计划层级由您的使用场景决定,而不是攻击规模预测:个人项目需要10 Gbps,中等流量商业需要100 Gbps,高目标工作负载需要400 Gbps并前置Cloudflare。从定价页面选择与您工作负载匹配的层级,并配合合理的应用级工程。对于值得的威胁模型,DDoS防护功能页面详细介绍了各层级容量。