用链路、连接与应用三层证据判断服务不可用原因,并给出向服务商提交的最小事件信息。

网站变慢、CPU 上升或请求激增都值得调查,但单个指标不能证明遭遇 DDoS。先区分发布故障、上游服务异常、正常热点流量与恶意流量,才能把应急措施放在真正的瓶颈上。
三层指标对应三类问题
| 层次 | 一起观察的信号 | 优先协作对象 |
|---|---|---|
| 链路 | 带宽、包速率、丢包、入口可达性 | 网络与上游服务商 |
| 连接 | 连接数、握手失败、连接队列 | 负载均衡与网络团队 |
| 应用 | 路径分布、响应耗时、工作队列、依赖延迟 | 应用与数据库团队 |
CISA、FBI 与 MS-ISAC 的联合指南区分网络、协议和应用资源过载,并建议关联网络流量、主机资源与服务可用性。上述表格把这一思路转成了现场排查顺序。
第一份事件记录不用很长
记录开始时间和时区、受影响域名与入口、正常基线、当前指标、用户症状、近期变更及已采取措施。给服务商发送聚合数据和必要的脱敏样本,避免用“全站被打了”替代可诊断的信息。
如果链路在进入源站前已经拥塞,本机增加规则往往无法释放上游带宽;如果只有某个昂贵接口变慢,则要同时检查缓存命中、下游依赖与应用限流。切换入口前应确认备用路径也有防护和容量,避免把故障转移过去。
恢复标准应以合法用户为中心
分地区验证关键页面、登录和核心业务操作,比较成功率与延迟。拦截请求数量下降不能单独说明恢复。保留普通运维通道,并继续关注其他异常登录或配置变更,避免应急期间失去整体监控。
复盘时把缺失的联系人、指标和容量边界补入预案。演练使用受控环境或桌面推演,不向生产系统发起未经批准的压力流量。
参考:CISA/FBI/MS-ISAC 联合 DDoS 指南(AHA 托管副本,2022)。核对日期:2026年10月4日。
