判斷網站是否正在遭受 DDoS 攻擊,可以從三個跡象著手:第一,流量與連線數在短時間內異常暴增,且來源集中或行為一致;第二,伺服器的 CPU、記憶體、頻寬或連線數被耗盡,網站變慢甚至打不開;第三,使用者大量看到 502、503、504 等錯誤代碼或連線逾時。三個跡象同時出現,而且連正常用戶都無法連線時,遭受 DDoS 攻擊的可能性就很高。
DDoS 分散式阻斷服務攻擊 是攻擊者操控大量受感染的裝置,也就是殭屍網路,同時向目標發送大量流量或請求,耗盡網站資源,讓正常用戶無法使用服務。攻擊流量常混在正常流量裡,越早判斷,越能減少服務中斷的損失。
以下逐一說明三大跡象的具體表現,並整理如何和行銷活動帶來的流量高峰、主機故障做區分。
目錄➤網站遭 DDoS 跡象一:流量與連線異常
➤網站遭 DDoS 跡象二:伺服器效能耗盡
➤網站遭 DDoS 跡象三:出現特定錯誤代碼
➤DDoS 攻擊和正常流量高峰、主機故障怎麼區分?
➤如何自我檢測網站是否遭受 DDoS 攻擊?
➤確認遭受 DDoS 攻擊後,第一步該做什麼?
➤常見問題
網站遭 DDoS 跡象一:流量與連線異常
網站遭受 DDoS 攻擊時,最先出現的跡象通常是流量與連線異常,攻擊者會操控大量裝置同時連線,讓網站的頻寬、請求數或連線數在短時間內急遽上升。這類變化會直接反映在監控數據上,也是最容易被察覺的警訊。
不過,流量上升不一定代表遭受攻擊。網站流量本來就會隨上班時段、假日與行銷活動起伏,例如電商在周年慶、雙 11、母親節等檔期舉辦促銷,或品牌登上新聞、社群貼文爆紅時,都可能在短時間湧入大量訪客。
判斷重點在於流量增加是否「有原因可循」,以及流量的來源與行為是否像真實用戶?以下是攻擊流量常見的五種表現。
頻寬或請求數突然暴增
大量請求來自同一個 IP、同一個網段,或平常幾乎沒有訪客的國家,是最明顯的異常。例如一個主要服務台灣用戶的網站,突然湧入大量海外連線。但現在的 DDoS 攻擊多透過殭屍網路發動,來源可能分散在上萬個 IP,單看每個 IP 的請求量並不高。這時則要觀察整體行為,比如,如果這些 IP 的請求時間、請求內容幾乎一模一樣,就不像真實用戶。
請求行為不像真人
真實訪客會瀏覽多個頁面、停留一段時間,瀏覽器也會一併載入圖片、CSS 等靜態資源。攻擊流量則常集中打同一個網址,例如首頁、搜尋頁或登入頁,每次請求停留不到一秒,也不載入其他資源。此外,若大量請求的 User-Agent(瀏覽器識別資訊)完全相同,或明顯偽造、格式異常,也是自動化攻擊工具的特徵。
連線數異常飆高
有些攻擊不靠大量流量,而是占用伺服器的連線資源。以 SYN Flood 為例,攻擊者發出大量連線請求,卻不完成建立連線的最後一步,讓伺服器留下大量「半開連線」(SYN_RECV 狀態)。這些連線會占滿伺服器可處理的連線數上限,即使頻寬還沒滿,新的正常訪客也連不進來。
出現大量非網頁流量
網站正常的流量以 HTTP/ HTTPS 為主,若監控上出現大量 UDP、ICMP 等非網頁封包,通常就是異常訊號。這類攻擊屬於網路層攻擊,目標是直接塞滿頻寬,讓所有流量都過不去。UDP Flood 也是近年常見的主要攻擊型態之一。
要注意的是,應用層(L7)的 HTTP Flood 攻擊會模擬正常的網頁請求,每個請求看起來都很正常,總頻寬也不一定特別高。因此判斷時不能只看頻寬數字,也要同時觀察每秒請求數、被請求的網址與來源分布,才不會漏掉這類較隱蔽的攻擊。
網站遭 DDoS 跡象二:伺服器效能耗盡
網站遭受 DDoS 攻擊的第二個跡象,是伺服器效能被耗盡。DDoS 攻擊的核心目的就是消耗資源,當大量請求同時湧入,伺服器的 CPU、記憶體、頻寬與連線數都會被迅速占滿,網站從變慢一路惡化到完全無法開啟。
和單純的程式錯誤不同,這類效能警訊往往是多台主機、多個服務同時發生,而且找不到明確的內部原因,例如沒有新版本上線,也沒有修改任何設定。常見的表現包括以下五種。
CPU 與記憶體使用率長時間接近 100%
正常情況下,伺服器資源使用率會隨流量起伏,高峰過後就會回落。如果沒有新程式上線、沒有排程作業或資料備份,CPU 與記憶體卻持續維持在接近滿載的狀態,就代表有大量請求正在消耗資源。這也是 L7 攻擊常見的徵兆,因為每個請求都需要伺服器運算處理。
網站回應時間大幅拉長
效能耗盡最直接的感受是網站變慢。原本 1 到 2 秒就能開啟的頁面,突然需要十幾秒,或一直停在載入中,甚至只顯示一半內容。對電商網站來說,結帳、付款流程變慢會直接造成訂單流失;對金融、政府服務來說,則會影響民眾線上辦理業務。
伺服器連線數達到上限
每台 Web 伺服器能同時處理的連線數都有上限。當攻擊者大量建立連線並長時間占用,正常訪客就排不進來,畫面上會出現連線逾時或錯誤頁。這種情況下,即使伺服器 CPU 還有餘裕,網站對外看起來仍然是「打不開」。
資料庫連線耗盡
搜尋、會員登入、商品查詢等頁面每次都要查詢資料庫,運算成本比一般靜態頁面高出許多。攻擊者常刻意鎖定這類頁面,用相對少的請求就讓資料庫負載過高、連線耗盡,進而拖垮整個網站。如果主機監控看起來正常,但資料庫查詢大量逾時,也可能是攻擊造成的。
內部系統一起受影響
當攻擊流量塞滿企業對外的網路頻寬,受影響的不只是官網。員工使用的內部系統、Email、視訊會議,甚至客服電話系統,都可能一起變慢或斷線。若多個原本互不相關的服務同時出問題,就要懷疑是共用的網路出口遭到攻擊。
判斷關鍵在於「連合法用戶都連不上」。如果只有少數使用者回報無法連線,比較可能是當地網路、DNS 或帳號權限的問題;若不論內部員工或外部客戶、不論使用哪一種網路,都普遍無法正常存取,就要優先懷疑網站正在遭受 DDoS 攻擊。
網站遭 DDoS 跡象三:出現特定錯誤代碼
網站遭受 DDoS 攻擊的第三個跡象,是使用者開始大量看到特定的錯誤代碼。當伺服器資源被耗盡、無法處理新的請求,瀏覽器就會顯示錯誤頁面,而不是正常的網站內容。
這些錯誤代碼屬於 HTTP 狀態碼,由伺服器或閘道回傳,可以幫助判斷問題出在哪一個環節。以下是遭受 DDoS 攻擊時最常出現的錯誤代碼。
| 錯誤代碼 | 代表意思 | 與 DDoS 攻擊的關係 |
|---|---|---|
| 503 Service Unavailable | 伺服器暫時無法處理請求 | 503 與 DDoS 攻擊關係最為常見,這表示伺服器資源被占滿,無法再接新請求。 |
| 504 Gateway Timeout | 閘道或代理伺服器等不到後端回應 | 當網站出現 504,則代表後端主機可能被大量請求拖慢,回應逾時。 |
| 502 Bad Gateway | 閘道收到後端無效的回應 | 502 可能代表後端服務因負載過高而當機或重啟。 |
| 429 Too Many Requests | 請求次數超過限制 | 網站出現 429 可能代表限流機制已被觸發,同一來源請求過多。 |
| 連線逾時(ERR_CONNECTION_TIMED_OUT) | 瀏覽器在時限內連不上伺服器 | 連線逾時表示頻寬被塞滿或連線數耗盡,封包到不了伺服器。 |
這些錯誤代碼通常會從兩個地方被發現。一是使用者端,例如客服突然接到大量「網站打不開」的電話,或社群上陸續出現用戶回報。二是伺服器端,從存取紀錄(Access Log)可以統計各種狀態碼的比例,如果 5xx 錯誤的比例在短時間內從接近零暴增,就是明確的異常訊號。
不過,單看錯誤代碼無法百分之百確定是 DDoS 攻擊,因為程式錯誤、主機故障、系統更新失敗也都會出現 502、503。錯誤代碼需要搭配跡象一的流量數據一起看,比如錯誤代碼大量出現,而且同一時間流量異常暴增,才是 DDoS 攻擊的強烈訊號。
DDoS 攻擊和正常流量高峰、主機故障怎麼區分?
網站變慢不一定是被 DDoS 攻擊,也可能是促銷活動、新聞曝光帶來的大量真實訪客,或是主機硬體、程式本身出錯,都可能出現類似症狀。判斷方式可以從以下幾個面向比較。
| 比較面向 | DDoS 攻擊 | 正常流量高峰 | 主機或程式故障 |
|---|---|---|---|
| 發生時機 | 無預警,常在深夜、假日或重要活動期間 | 和行銷活動、新聞曝光時間吻合 | 常在系統更新、設定變更後發生 |
| 流量變化 | 短時間暴增,數倍甚至數十倍 | 逐步上升,幅度有跡可循 | 流量正常或偏低 |
| 流量來源 | 集中於特定 IP、網段、國家,或行為高度一致 | 來源分散,符合平常的地區與裝置分布 | 來源正常 |
| 訪客行為 | 重複打同一網址、停留極短、不像真人 | 瀏覽多個頁面、有停留時間、有轉換行為 | 行為正常,但頁面出錯 |
| 影響範圍 | 內外部用戶普遍連不上,可能波及其他服務 | 網站變慢,但多數用戶仍能使用 | 特定功能或特定主機異常 |
簡單來說,流量突然暴增卻找不到原因,而且來源和行為都不像真人,就應該往 DDoS 攻擊的方向處理。
如何自我檢測網站是否遭受 DDoS 攻擊?
若懷疑網站遭 DDoS 攻擊時,可以依照以下步驟快速確認,整個過程不需要也不建議關閉任何主機。
從外部確認網站狀態:用手機行動網路或不同地點的網路開啟網站,排除只是公司內部網路的問題。
查看監控數據:打開主機、CDN 或雲端平台的監控儀表板,比對目前的頻寬、請求數、CPU 和平常同時段的數據是否差距過大。
分析存取紀錄(Access Log):統計請求數最多的 IP、網址與 User-Agent,看是否集中在少數來源或少數頁面。
檢查連線狀態:在 Linux 主機上執行 netstat -an | grep SYN_RECV | wc -l ,若半開連線數量遠高於平常,可能正在遭受 SYN Flood。
排除其他原因:確認近期沒有程式更新、設定變更或行銷活動,並詢問主機商或 ISP 是否有區域性的網路異常。
聯繫資安服務商協助判讀:若以上檢查都指向流量異常,應立即聯繫 ISP、主機商或 DDoS 防護服務商,由專業團隊分析流量類型。
如果網站沒有任何監控工具,也沒有專責的資訊人員,可以直接從第 6 步開始,越早交給專業團隊判讀,服務中斷的時間越短。
此外,根據 數位發展部資通安全署在《資安事件應變處理行動指引》中提到,當發生 DDoS 時,不應直接關閉伺服器或強制關機,亦不可被動等待流量自行消退,事發時應主動流量與類型分析、尋求電信服務商或流量清洗中心支援並啟動業務持續營運計畫。詳細內容可閱讀此篇:DDoS攻擊怎麼辦?防護前先看數發部資安署點名的 2 個錯誤處置
確認遭受 DDoS 攻擊後,第一步該做什麼?
當網站確認遭受 DDoS 攻擊後,最重要的是「不要關機,立刻找外部協助」。數位發展部資通安全署發布的《資安事件應變處理行動指引》提醒,強制關機會讓 Log 跡證流失,被動等待攻擊結束則會讓損失持續累積。
建議依序這樣處理:
保留紀錄:保存監控截圖與存取紀錄,作為後續溯源分析與通報的依據。
聯繫外部單位:通知 ISP、主機代管業者或 DDoS 防護服務商,導入流量清洗服務。
啟動備援方案:依營運持續計畫,先以替代頁面或備用管道通知客戶。
DDoS 攻擊無法單靠企業內部處理,必須仰賴具備流量清洗能力的外部服務商。SkyCloud騰雲運算提供 7×24 DDoS 防禦服務,由台灣在地團隊即時協助分析與清洗攻擊流量。網站正在被攻擊嗎?請立即聯絡 SkyCloud騰雲運算 02-8521-8881 或 發送 mail 尋求協助 marketing@skycloud.com.tw。
常見問題
延伸閱讀:
WAF 與 DDoS 防護差異比較:兩者防禦的攻擊有什麼不一樣?
DDoS 防護推薦:規格表比不出來的 7 個項目
DDoS 防禦怎麼做?從攻擊類型到 CDN 分散式防禦的完整做法




