百科學習

2026-09-03

DDoS 防禦怎麼做?從攻擊類型到 CDN 分散式防禦的完整做法

DDoS 防禦不能只靠單點設備。本文拆解三大攻擊類型、四種防禦架構差異,以及 CDN 分散式防禦的五個關鍵機制,並提供選型檢查清單。

DDoS 防禦怎麼做?從攻擊類型到 CDN 分散式防禦的完整做法
background image

DDoS(分散式阻斷服務攻擊)已經不是「會不會被打」的問題,而是「什麼時候被打、被打的時候撐得住多久」的問題。攻擊成本逐年下降,殭屍網路租用價格低廉,但企業一旦服務中斷,損失的是交易金額、民眾信任與主管機關的稽核紀錄。這篇文章拆解 DDoS 攻擊的類型、四種主流防禦架構的差異,以及為什麼 CDN 已成為現代 DDoS 防禦的第一道防線。


目錄


DDoS 攻擊有哪幾種?三大類型與對應防禦重點
DDoS 防禦架構有哪幾種?方案的差異比較
CDN 如何防禦 DDoS 攻擊?
導入前必做的五項準備
如何選擇 DDoS 防護服務?
金融、政府與醫療的合規考量
騰雲運算的 DDoS 防禦方案
常見問題


DDoS 攻擊有哪幾種?三大類型與對應防禦重點

很多防禦失敗的案例,不是因為沒有買防護,而是買錯層級。DDoS 依 OSI 模型可分為三類:

流量型攻擊(L3/L4 Volumetric)

以純粹的頻寬壓垮對方,常見手法包含 UDP Flood、ICMP Flood,以及利用 NTP、DNS、memcached 等協定進行反射放大(Reflection & Amplification),放大倍率可達數百倍。攻擊規模動輒數百 Gbps 至 Tbps。


關鍵指標:你的對外頻寬有多大?企業自建機房若只有 1Gbps 對外頻寬,一個 10Gbps 的攻擊就足以讓整條線路癱瘓,此時機房內的防護設備再強也沒有意義,因為封包根本進不來。


協定型攻擊(Protocol Attack)

不追求頻寬,而是耗盡連線資源。SYN Flood、ACK Flood、連線耗盡攻擊會塞滿防火牆、負載平衡器與伺服器的連線表(state table)。這類攻擊流量可能只有幾 Gbps,卻能讓一台高階防火牆停止回應。


應用層攻擊(L7 Application Layer)

最難防、也是近年成長最快的類型。HTTP Flood、CC 攻擊會模擬正常使用者行為,對登入頁、搜尋 API、購物車等高運算成本的端點發送大量看似合法的請求。慢速攻擊(Slowloris)則以極低流量長時間佔用連線。


難點在於:這些請求在封包層面完全合法,傳統以流量閾值判斷的設備幾乎無法區分,必須靠行為分析、指紋識別與挑戰機制才能過濾。

實務上大型攻擊多為「混合式」:先以流量型攻擊吸引資安團隊注意,同時對特定 API 發動 L7 攻擊。單一層級的防護必然出現破口。


DDoS 防禦架構有哪幾種?方案的差異比較

本地防護設備(On-Premise Appliance)

在機房內部署抗 DDoS 硬體。優點是延遲最低、規則掌控度高、資料不出企業網路。缺點是防禦上限等於對外頻寬上限,對大流量攻擊無效,且擴充需要採購新設備。

適用:內網服務、法規要求流量不得經第三方,且已搭配上游清洗的環境。


電信商上游清洗

由 ISP 在骨幹端過濾異常流量。頻寬容量大,但通常只能處理 L3/L4 攻擊,且啟動流程多為人工通報,反應時間以「數十分鐘」計算。部分電信商在攻擊發生時會直接執行黑洞路由(Blackhole),等同讓你的服務主動下線。

適用:作為底層保險,不建議作為唯一手段。


雲端清洗中心(Scrubbing Center)

透過 BGP 引流或 DNS 切換,將流量導向清洗中心過濾後再回送源站。防禦容量高,能處理複雜攻擊。但引流需要切換時間(通常數分鐘),且回送路徑可能增加延遲。

適用:非 HTTP 服務(如遊戲、金融交易專線)、需要保護整段 IP 網段的情境。


CDN 分散式防禦

將防禦能力前推到全球邊緣節點,攻擊流量在抵達源站前就被分散、吸收與過濾。這是目前 Web 服務最主流的做法,也是下一節的重點。

適用:網站、Web API、行動 App 後端等以 HTTP/HTTPS 為主的服務。


CDN 如何防禦 DDoS 攻擊?

CDN 原本的設計目的是加速,但它的架構特性讓它天生具備抗 DDoS 能力。


Anycast 與分散式吸收

CDN 以 Anycast 技術將同一組 IP 廣播到全球多個節點。攻擊流量會依照路由就近分散到各節點,而非集中打向單一機房。當你的節點總頻寬是數 Tbps 時,攻擊者需要付出的成本會呈指數上升。

這是最根本的差異:本地設備是「用一個點擋一群點」,CDN 是「用一群點擋一群點」。


隱藏源站真實 IP

流量全數經由 CDN 進入,源站 IP 不對外曝光。搭配防火牆設定「僅允許 CDN 回源 IP 存取」,攻擊者即使掃描到源站也無法直接連線。

常見疏漏:郵件伺服器(MX 紀錄)、舊版子網域、SSL 憑證透明度日誌(CT Log)、歷史 DNS 紀錄都可能洩漏源站 IP。導入 CDN 時必須一併收斂這些攻擊面,否則等於前門上鎖、後門大開。


快取卸載源站壓力

靜態資源由邊緣節點直接回應,源站承受的請求量可能僅剩原本的一到兩成。即使攻擊流量穿透部分防線,源站的實際負載也遠低於直接暴露的狀況。


邊緣速率限制與行為分析

在邊緣節點依 IP、Session、User-Agent、請求路徑等維度設定速率限制,並透過行為分析區分真實使用者與自動化工具。對可疑請求可執行挑戰驗證(JS Challenge、CAPTCHA)而非直接封鎖,降低誤殺正常使用者的風險。


與 WAF 整合處理應用層攻擊

單純的 CDN 無法辨識 L7 攻擊的意圖,必須與WAF 搭配,才能同時處理 CC 攻擊、API 濫用與 OWASP Top 10 弱點利用。

這也是選型時最容易被忽略的一點:只買 CDN 不等於有 L7 防護。


實例:某遊戲業者的兩天 L7 慢速攻擊

一家線上遊戲業者曾遭遇一波持續約兩天的 L7 慢速 DDoS 攻擊,期間累計約 4,000 萬條惡意連線。

難處理的原因不在流量規模,而在攻擊型態:

  • 來源高度分散:由大量受感染裝置組成的殭屍網路同時建立連線

  • 單一來源刻意壓低頻率—:每個來源的行為比一般玩家更「安靜」,以 IP 或流量閾值封鎖幾乎無效

  • 請求以合法的應用層形式進入:與真實玩家的請求混在一起,單純的流量清洗無從區分

  • 不能誤殺:遊戲的連線品質直接等於玩家體驗,規則過嚴等同於自己中斷服務

處理方式是兩條線同時進行。一是以雲端 WAF 分析此次攻擊的連線與請求特徵,依實際行為調整防禦規則,在 HTTP/HTTPS 層辨識並攔截惡意連線;二是依攻擊情勢彈性擴充節點,在公有雲與資料中心資源上快速部署數百個 CDN 節點,將流量分散、降低單一節點承受的壓力。

攻擊持續期間,遊戲服務未中斷,正常玩家維持穩定連線。

這個案例有兩層重點:應用層攻擊靠的是辨識精度,不是更粗的頻寬;而當攻擊持續數十小時、規模不斷變化時,防禦容量能否隨情勢動態擴充,往往比合約上的初始規格數字更決定結果。


閱讀案例:4,000萬條惡意連線持續兩天!SkyCloud騰雲運算化解高分散 L7 慢速 DDoS 攻擊


導入前必做的準備:源站 IP 隱藏、DNS 與應變流程

技術方案只是一半,流程沒有到位,防禦仍然會失效。

  1. 資產盤點與攻擊面收斂:列出所有對外服務、子網域與 IP,關閉不必要的對外連接埠,處理歷史遺留的測試環境。

  2. 源站 IP 隱藏與白名單回源:防火牆僅開放 CDN 回源 IP 區段,並確認 MX、CT Log 等間接洩漏管道。

  3. DNS TTL 預先調降:攻擊發生時才改 TTL 已經來不及,平時應維持較短的 TTL 以保留快速切換能力。

  4. 明確 SLA 與應變窗口:確認供應商的攻擊偵測時間、清洗啟動時間、緊急聯絡管道與升級路徑,並寫入合約。

  5. 定期演練與事後報告:攻擊結束後取得完整的流量分析報告,作為調整規則與內部稽核的依據。


如何選擇 DDoS 防護服務?

  • 防禦容量的實際數字是多少?是總容量還是單一節點容量?

  • 是否包含 L7 防護?WAF 是否需要另外購買?

  • 攻擊偵測到清洗啟動需要多久?是自動觸發還是人工通報?

  • 攻擊期間是否會執行黑洞路由,讓服務直接下線?

  • 是否提供攻擊事件的完整報告,可作為稽核佐證?

  • 支援團隊是否為在地團隊?攻擊發生在凌晨時,多久能有人回應?

最後一題對金融、政府與醫療單位特別重要。境外供應商的支援窗口通常涉及時差與語言,而 DDoS 攻擊往往刻意選在非上班時間發動。


DDoS 防護合規考量

受監管產業,如金融、政府與醫療等,在選擇 DDoS 防禦方案時,除了技術能力,還需檢視合規面:

  • 資料落地與流量路徑:流量是否經境外節點?是否符合主管機關對資料跨境的規範?

  • 供應商資安認證:是否具備 ISO 27001(資訊安全管理)、ISO 27701(隱私資訊管理)等第三方驗證。

  • 政府採購資格:公部門單位需確認供應商是否具備共同供應契約(共契)資格,以簡化採購流程。

  • 事件通報時效:資安事件通報有法定時限,供應商能否即時提供符合格式的事件報告,直接影響通報作業。

騰雲運算的 DDoS 防禦方案

SkyCloud騰雲運算是台灣少數自主研發的 CDN 原廠,非代理轉售,目前服務超過 400 家金融、政府、醫療與企業客戶。

  • SkyEdge CDN:分散式邊緣節點,提供加速與流量吸收基礎

  • SkyAnti-DDoS:L3/L4 流量清洗與協定型攻擊防護

  • SkyWAF:應用層防護,處理 CC 攻擊與 OWASP Top 10 風險

  • SkyGTM:全域流量管理,支援多來源站故障自動切換

所有服務由台灣在地團隊維運,具備 ISO 27001/27701 認證與政府共同供應契約資格,攻擊事件可提供完整分析報告供內部稽核與主管機關通報使用。


常見問題

怎麼判斷網站是遭受 DDoS 攻擊,還是流量正常暴增?正常的流量成長通常有來源可循,包含銷活動、新聞露出或季節性尖峰,且來源 IP 與地區分布符合平時的使用者結構。DDoS 攻擊的特徵是來源異常分散或異常集中、請求集中在少數端點、User-Agent 高度重複,且轉換率明顯下降(流量進來但沒有實際交易)。最快的判斷方式是比對即時流量的來源分布與請求路徑,是否吻合平日基準線。
只導入 CDN 就足以防禦 DDoS 嗎?對 L3/L4 流量型攻擊,CDN 的分散式架構已能提供有效防護。但應用層(L7)攻擊的請求在封包層面完全合法,CDN 本身無法辨識意圖,必須搭配 WAF 進行應用層分析才能攔截。選型時應確認 WAF 是否包含在服務範圍內,或需另外購買。
導入 CDN 防禦會不會讓網站變慢?正常情況下相反。CDN 會將靜態資源快取在離使用者較近的邊緣節點,實際會縮短載入時間。可能感受到延遲增加的情況是:節點覆蓋不足、大量動態內容無法快取,或回源路徑繞遠。導入前建議確認供應商在主要使用者所在地區的節點分布。
已經遭受攻擊了,第一步該做什麼?先確認攻擊層級,再決定手段。若是大流量攻擊,聯繫上游 ISP 或防護服務商啟動清洗;若是 L7 攻擊,重點在調整應用層規則而非擴充頻寬。同時確認源站 IP 是否已外洩、防火牆是否僅允許 CDN 回源。攻擊期間應保留完整日誌,作為後續規則調整與資安事件通報的依據。
該買多大的防禦容量才夠?沒有絕對數字,但有兩個判斷原則。一是防禦容量必須遠大於自身對外頻寬,否則線路會先被打滿;二是要確認廠商報的是總容量還是單一節點容量,兩者的實際防護效果差異很大。此外,攻擊規模逐年上升,能否在攻擊期間彈性擴充,往往比初始的規格數字更重要。
流量不大的網站也需要 DDoS 防護嗎?需要,而且風險相對更高。攻擊成本已經很低,攻擊者不一定挑選大型目標,勒索、商業競爭或隨機掃描都可能觸發攻擊。而流量小的網站通常對外頻寬也小,一個規模不大的攻擊就足以讓服務完全中斷。


延伸閱讀:
【DDoS防禦推薦】台灣購買 Anti-DDoS 服務如何選擇?6家廠商比較|Skycloud
【CDN 推薦】如何挑選最適合的 CDN 服務?|Skycloud
DDoS攻擊怎麼辦?防護前先看數發部資安署點名的 2 個錯誤處置

上一篇:Microsoft Entra ID 發現 CVSS 10.0 漏洞,官方確認未遭在野利用

SkyCloud 提供免費測試服務

滿意後再正式啟用!

check-black 親身體驗高速、安全的穩定服務

check-black先測試再決定,零風險、零壓力

邀請您親自體驗我們產品的優越性能,了解 SkyCloud 的速度、可靠性與靈活性,先行測試,滿意後再正式啟用

background imagebackground image