DDoS(分散式阻斷服務攻擊)已經不是「會不會被打」的問題,而是「什麼時候被打、被打的時候撐得住多久」的問題。攻擊成本逐年下降,殭屍網路租用價格低廉,但企業一旦服務中斷,損失的是交易金額、民眾信任與主管機關的稽核紀錄。這篇文章拆解 DDoS 攻擊的類型、四種主流防禦架構的差異,以及為什麼 CDN 已成為現代 DDoS 防禦的第一道防線。
目錄
➤DDoS 攻擊有哪幾種?三大類型與對應防禦重點
➤DDoS 防禦架構有哪幾種?方案的差異比較
➤CDN 如何防禦 DDoS 攻擊?
➤導入前必做的五項準備
➤如何選擇 DDoS 防護服務?
➤金融、政府與醫療的合規考量
➤騰雲運算的 DDoS 防禦方案
➤常見問題
DDoS 攻擊有哪幾種?三大類型與對應防禦重點
很多防禦失敗的案例,不是因為沒有買防護,而是買錯層級。DDoS 依 OSI 模型可分為三類:
流量型攻擊(L3/L4 Volumetric)
以純粹的頻寬壓垮對方,常見手法包含 UDP Flood、ICMP Flood,以及利用 NTP、DNS、memcached 等協定進行反射放大(Reflection & Amplification),放大倍率可達數百倍。攻擊規模動輒數百 Gbps 至 Tbps。
關鍵指標:你的對外頻寬有多大?企業自建機房若只有 1Gbps 對外頻寬,一個 10Gbps 的攻擊就足以讓整條線路癱瘓,此時機房內的防護設備再強也沒有意義,因為封包根本進不來。
協定型攻擊(Protocol Attack)
不追求頻寬,而是耗盡連線資源。SYN Flood、ACK Flood、連線耗盡攻擊會塞滿防火牆、負載平衡器與伺服器的連線表(state table)。這類攻擊流量可能只有幾 Gbps,卻能讓一台高階防火牆停止回應。
應用層攻擊(L7 Application Layer)
最難防、也是近年成長最快的類型。HTTP Flood、CC 攻擊會模擬正常使用者行為,對登入頁、搜尋 API、購物車等高運算成本的端點發送大量看似合法的請求。慢速攻擊(Slowloris)則以極低流量長時間佔用連線。
難點在於:這些請求在封包層面完全合法,傳統以流量閾值判斷的設備幾乎無法區分,必須靠行為分析、指紋識別與挑戰機制才能過濾。
實務上大型攻擊多為「混合式」:先以流量型攻擊吸引資安團隊注意,同時對特定 API 發動 L7 攻擊。單一層級的防護必然出現破口。
DDoS 防禦架構有哪幾種?方案的差異比較
本地防護設備(On-Premise Appliance)
在機房內部署抗 DDoS 硬體。優點是延遲最低、規則掌控度高、資料不出企業網路。缺點是防禦上限等於對外頻寬上限,對大流量攻擊無效,且擴充需要採購新設備。
適用:內網服務、法規要求流量不得經第三方,且已搭配上游清洗的環境。
電信商上游清洗
由 ISP 在骨幹端過濾異常流量。頻寬容量大,但通常只能處理 L3/L4 攻擊,且啟動流程多為人工通報,反應時間以「數十分鐘」計算。部分電信商在攻擊發生時會直接執行黑洞路由(Blackhole),等同讓你的服務主動下線。
適用:作為底層保險,不建議作為唯一手段。
雲端清洗中心(Scrubbing Center)
透過 BGP 引流或 DNS 切換,將流量導向清洗中心過濾後再回送源站。防禦容量高,能處理複雜攻擊。但引流需要切換時間(通常數分鐘),且回送路徑可能增加延遲。
適用:非 HTTP 服務(如遊戲、金融交易專線)、需要保護整段 IP 網段的情境。
CDN 分散式防禦
將防禦能力前推到全球邊緣節點,攻擊流量在抵達源站前就被分散、吸收與過濾。這是目前 Web 服務最主流的做法,也是下一節的重點。
適用:網站、Web API、行動 App 後端等以 HTTP/HTTPS 為主的服務。
CDN 如何防禦 DDoS 攻擊?
CDN 原本的設計目的是加速,但它的架構特性讓它天生具備抗 DDoS 能力。
Anycast 與分散式吸收
CDN 以 Anycast 技術將同一組 IP 廣播到全球多個節點。攻擊流量會依照路由就近分散到各節點,而非集中打向單一機房。當你的節點總頻寬是數 Tbps 時,攻擊者需要付出的成本會呈指數上升。
這是最根本的差異:本地設備是「用一個點擋一群點」,CDN 是「用一群點擋一群點」。
隱藏源站真實 IP
流量全數經由 CDN 進入,源站 IP 不對外曝光。搭配防火牆設定「僅允許 CDN 回源 IP 存取」,攻擊者即使掃描到源站也無法直接連線。
常見疏漏:郵件伺服器(MX 紀錄)、舊版子網域、SSL 憑證透明度日誌(CT Log)、歷史 DNS 紀錄都可能洩漏源站 IP。導入 CDN 時必須一併收斂這些攻擊面,否則等於前門上鎖、後門大開。
快取卸載源站壓力
靜態資源由邊緣節點直接回應,源站承受的請求量可能僅剩原本的一到兩成。即使攻擊流量穿透部分防線,源站的實際負載也遠低於直接暴露的狀況。
邊緣速率限制與行為分析
在邊緣節點依 IP、Session、User-Agent、請求路徑等維度設定速率限制,並透過行為分析區分真實使用者與自動化工具。對可疑請求可執行挑戰驗證(JS Challenge、CAPTCHA)而非直接封鎖,降低誤殺正常使用者的風險。
與 WAF 整合處理應用層攻擊
單純的 CDN 無法辨識 L7 攻擊的意圖,必須與WAF 搭配,才能同時處理 CC 攻擊、API 濫用與 OWASP Top 10 弱點利用。
這也是選型時最容易被忽略的一點:只買 CDN 不等於有 L7 防護。
實例:某遊戲業者的兩天 L7 慢速攻擊
一家線上遊戲業者曾遭遇一波持續約兩天的 L7 慢速 DDoS 攻擊,期間累計約 4,000 萬條惡意連線。
難處理的原因不在流量規模,而在攻擊型態:
來源高度分散:由大量受感染裝置組成的殭屍網路同時建立連線
單一來源刻意壓低頻率—:每個來源的行為比一般玩家更「安靜」,以 IP 或流量閾值封鎖幾乎無效
請求以合法的應用層形式進入:與真實玩家的請求混在一起,單純的流量清洗無從區分
不能誤殺:遊戲的連線品質直接等於玩家體驗,規則過嚴等同於自己中斷服務
處理方式是兩條線同時進行。一是以雲端 WAF 分析此次攻擊的連線與請求特徵,依實際行為調整防禦規則,在 HTTP/HTTPS 層辨識並攔截惡意連線;二是依攻擊情勢彈性擴充節點,在公有雲與資料中心資源上快速部署數百個 CDN 節點,將流量分散、降低單一節點承受的壓力。
攻擊持續期間,遊戲服務未中斷,正常玩家維持穩定連線。
這個案例有兩層重點:應用層攻擊靠的是辨識精度,不是更粗的頻寬;而當攻擊持續數十小時、規模不斷變化時,防禦容量能否隨情勢動態擴充,往往比合約上的初始規格數字更決定結果。
閱讀案例:4,000萬條惡意連線持續兩天!SkyCloud騰雲運算化解高分散 L7 慢速 DDoS 攻擊
導入前必做的準備:源站 IP 隱藏、DNS 與應變流程
技術方案只是一半,流程沒有到位,防禦仍然會失效。
資產盤點與攻擊面收斂:列出所有對外服務、子網域與 IP,關閉不必要的對外連接埠,處理歷史遺留的測試環境。
源站 IP 隱藏與白名單回源:防火牆僅開放 CDN 回源 IP 區段,並確認 MX、CT Log 等間接洩漏管道。
DNS TTL 預先調降:攻擊發生時才改 TTL 已經來不及,平時應維持較短的 TTL 以保留快速切換能力。
明確 SLA 與應變窗口:確認供應商的攻擊偵測時間、清洗啟動時間、緊急聯絡管道與升級路徑,並寫入合約。
定期演練與事後報告:攻擊結束後取得完整的流量分析報告,作為調整規則與內部稽核的依據。
如何選擇 DDoS 防護服務?
防禦容量的實際數字是多少?是總容量還是單一節點容量?
是否包含 L7 防護?WAF 是否需要另外購買?
攻擊偵測到清洗啟動需要多久?是自動觸發還是人工通報?
攻擊期間是否會執行黑洞路由,讓服務直接下線?
是否提供攻擊事件的完整報告,可作為稽核佐證?
支援團隊是否為在地團隊?攻擊發生在凌晨時,多久能有人回應?
最後一題對金融、政府與醫療單位特別重要。境外供應商的支援窗口通常涉及時差與語言,而 DDoS 攻擊往往刻意選在非上班時間發動。
DDoS 防護合規考量
受監管產業,如金融、政府與醫療等,在選擇 DDoS 防禦方案時,除了技術能力,還需檢視合規面:
資料落地與流量路徑:流量是否經境外節點?是否符合主管機關對資料跨境的規範?
供應商資安認證:是否具備 ISO 27001(資訊安全管理)、ISO 27701(隱私資訊管理)等第三方驗證。
政府採購資格:公部門單位需確認供應商是否具備共同供應契約(共契)資格,以簡化採購流程。
事件通報時效:資安事件通報有法定時限,供應商能否即時提供符合格式的事件報告,直接影響通報作業。
騰雲運算的 DDoS 防禦方案
SkyCloud騰雲運算是台灣少數自主研發的 CDN 原廠,非代理轉售,目前服務超過 400 家金融、政府、醫療與企業客戶。
SkyEdge CDN:分散式邊緣節點,提供加速與流量吸收基礎
SkyAnti-DDoS:L3/L4 流量清洗與協定型攻擊防護
SkyWAF:應用層防護,處理 CC 攻擊與 OWASP Top 10 風險
SkyGTM:全域流量管理,支援多來源站故障自動切換
所有服務由台灣在地團隊維運,具備 ISO 27001/27701 認證與政府共同供應契約資格,攻擊事件可提供完整分析報告供內部稽核與主管機關通報使用。
常見問題
延伸閱讀:
【DDoS防禦推薦】台灣購買 Anti-DDoS 服務如何選擇?6家廠商比較|Skycloud
【CDN 推薦】如何挑選最適合的 CDN 服務?|Skycloud
DDoS攻擊怎麼辦?防護前先看數發部資安署點名的 2 個錯誤處置




