百科學習

2026-10-06

如何判斷網站正在遭受 DDoS 攻擊?3 大跡象與自我檢測步驟

如何判斷網站正在遭受 DDoS 攻擊?從流量與連線異常、伺服器效能耗盡、502/503/504 錯誤代碼三大跡象快速辨識,並教你區分正常流量高峰與主機故障及步驟自我檢測方法。

如何判斷網站正在遭受 DDoS 攻擊?3 大跡象與自我檢測步驟
background image

判斷網站是否正在遭受 DDoS 攻擊,可以從三個跡象著手:第一,流量與連線數在短時間內異常暴增,且來源集中或行為一致;第二,伺服器的 CPU、記憶體、頻寬或連線數被耗盡,網站變慢甚至打不開;第三,使用者大量看到 502、503、504 等錯誤代碼或連線逾時。三個跡象同時出現,而且連正常用戶都無法連線時,遭受 DDoS 攻擊的可能性就很高。

DDoS 分散式阻斷服務攻擊 是攻擊者操控大量受感染的裝置,也就是殭屍網路,同時向目標發送大量流量或請求,耗盡網站資源,讓正常用戶無法使用服務。攻擊流量常混在正常流量裡,越早判斷,越能減少服務中斷的損失。

以下逐一說明三大跡象的具體表現,並整理如何和行銷活動帶來的流量高峰、主機故障做區分。

目錄

➤網站遭 DDoS 跡象一:流量與連線異常
 ➤網站遭 DDoS 跡象二:伺服器效能耗盡
 ➤網站遭 DDoS 跡象三:出現特定錯誤代碼
 ➤DDoS 攻擊和正常流量高峰、主機故障怎麼區分?
 ➤如何自我檢測網站是否遭受 DDoS 攻擊?
 ➤確認遭受 DDoS 攻擊後,第一步該做什麼?
 ➤常見問題


網站遭 DDoS 跡象一:流量與連線異常

網站遭受 DDoS 攻擊時,最先出現的跡象通常是流量與連線異常,攻擊者會操控大量裝置同時連線,讓網站的頻寬、請求數或連線數在短時間內急遽上升。這類變化會直接反映在監控數據上,也是最容易被察覺的警訊。

不過,流量上升不一定代表遭受攻擊。網站流量本來就會隨上班時段、假日與行銷活動起伏,例如電商在周年慶、雙 11、母親節等檔期舉辦促銷,或品牌登上新聞、社群貼文爆紅時,都可能在短時間湧入大量訪客。

判斷重點在於流量增加是否「有原因可循」,以及流量的來源與行為是否像真實用戶?以下是攻擊流量常見的五種表現。


頻寬或請求數突然暴增

大量請求來自同一個 IP、同一個網段,或平常幾乎沒有訪客的國家,是最明顯的異常。例如一個主要服務台灣用戶的網站,突然湧入大量海外連線。但現在的 DDoS 攻擊多透過殭屍網路發動,來源可能分散在上萬個 IP,單看每個 IP 的請求量並不高。這時則要觀察整體行為,比如,如果這些 IP 的請求時間、請求內容幾乎一模一樣,就不像真實用戶。


請求行為不像真人

真實訪客會瀏覽多個頁面、停留一段時間,瀏覽器也會一併載入圖片、CSS 等靜態資源。攻擊流量則常集中打同一個網址,例如首頁、搜尋頁或登入頁,每次請求停留不到一秒,也不載入其他資源。此外,若大量請求的 User-Agent(瀏覽器識別資訊)完全相同,或明顯偽造、格式異常,也是自動化攻擊工具的特徵。


連線數異常飆高

有些攻擊不靠大量流量,而是占用伺服器的連線資源。以 SYN Flood 為例,攻擊者發出大量連線請求,卻不完成建立連線的最後一步,讓伺服器留下大量「半開連線」(SYN_RECV 狀態)。這些連線會占滿伺服器可處理的連線數上限,即使頻寬還沒滿,新的正常訪客也連不進來。


出現大量非網頁流量

網站正常的流量以 HTTP/ HTTPS 為主,若監控上出現大量 UDP、ICMP 等非網頁封包,通常就是異常訊號。這類攻擊屬於網路層攻擊,目標是直接塞滿頻寬,讓所有流量都過不去。UDP Flood 也是近年常見的主要攻擊型態之一。


要注意的是,應用層(L7)的 HTTP Flood 攻擊會模擬正常的網頁請求,每個請求看起來都很正常,總頻寬也不一定特別高。因此判斷時不能只看頻寬數字,也要同時觀察每秒請求數、被請求的網址與來源分布,才不會漏掉這類較隱蔽的攻擊。


網站遭 DDoS 跡象二:伺服器效能耗盡

網站遭受 DDoS 攻擊的第二個跡象,是伺服器效能被耗盡。DDoS 攻擊的核心目的就是消耗資源,當大量請求同時湧入,伺服器的 CPU、記憶體、頻寬與連線數都會被迅速占滿,網站從變慢一路惡化到完全無法開啟。

和單純的程式錯誤不同,這類效能警訊往往是多台主機、多個服務同時發生,而且找不到明確的內部原因,例如沒有新版本上線,也沒有修改任何設定。常見的表現包括以下五種。


CPU 與記憶體使用率長時間接近 100%

正常情況下,伺服器資源使用率會隨流量起伏,高峰過後就會回落。如果沒有新程式上線、沒有排程作業或資料備份,CPU 與記憶體卻持續維持在接近滿載的狀態,就代表有大量請求正在消耗資源。這也是 L7 攻擊常見的徵兆,因為每個請求都需要伺服器運算處理。


網站回應時間大幅拉長

效能耗盡最直接的感受是網站變慢。原本 1 到 2 秒就能開啟的頁面,突然需要十幾秒,或一直停在載入中,甚至只顯示一半內容。對電商網站來說,結帳、付款流程變慢會直接造成訂單流失;對金融、政府服務來說,則會影響民眾線上辦理業務。


伺服器連線數達到上限

每台 Web 伺服器能同時處理的連線數都有上限。當攻擊者大量建立連線並長時間占用,正常訪客就排不進來,畫面上會出現連線逾時或錯誤頁。這種情況下,即使伺服器 CPU 還有餘裕,網站對外看起來仍然是「打不開」。


資料庫連線耗盡

搜尋、會員登入、商品查詢等頁面每次都要查詢資料庫,運算成本比一般靜態頁面高出許多。攻擊者常刻意鎖定這類頁面,用相對少的請求就讓資料庫負載過高、連線耗盡,進而拖垮整個網站。如果主機監控看起來正常,但資料庫查詢大量逾時,也可能是攻擊造成的。


內部系統一起受影響

當攻擊流量塞滿企業對外的網路頻寬,受影響的不只是官網。員工使用的內部系統、Email、視訊會議,甚至客服電話系統,都可能一起變慢或斷線。若多個原本互不相關的服務同時出問題,就要懷疑是共用的網路出口遭到攻擊。


判斷關鍵在於「連合法用戶都連不上」。如果只有少數使用者回報無法連線,比較可能是當地網路、DNS 或帳號權限的問題;若不論內部員工或外部客戶、不論使用哪一種網路,都普遍無法正常存取,就要優先懷疑網站正在遭受 DDoS 攻擊。


網站遭 DDoS 跡象三:出現特定錯誤代碼

網站遭受 DDoS 攻擊的第三個跡象,是使用者開始大量看到特定的錯誤代碼。當伺服器資源被耗盡、無法處理新的請求,瀏覽器就會顯示錯誤頁面,而不是正常的網站內容。

這些錯誤代碼屬於 HTTP 狀態碼,由伺服器或閘道回傳,可以幫助判斷問題出在哪一個環節。以下是遭受 DDoS 攻擊時最常出現的錯誤代碼。

錯誤代碼代表意思與 DDoS 攻擊的關係
503 Service Unavailable伺服器暫時無法處理請求503 與 DDoS 攻擊關係最為常見,這表示伺服器資源被占滿,無法再接新請求。
504 Gateway Timeout閘道或代理伺服器等不到後端回應當網站出現 504,則代表後端主機可能被大量請求拖慢,回應逾時。
502 Bad Gateway閘道收到後端無效的回應502 可能代表後端服務因負載過高而當機或重啟。
429 Too Many Requests請求次數超過限制網站出現 429 可能代表限流機制已被觸發,同一來源請求過多。
連線逾時(ERR_CONNECTION_TIMED_OUT)瀏覽器在時限內連不上伺服器連線逾時表示頻寬被塞滿或連線數耗盡,封包到不了伺服器。

這些錯誤代碼通常會從兩個地方被發現。一是使用者端,例如客服突然接到大量「網站打不開」的電話,或社群上陸續出現用戶回報。二是伺服器端,從存取紀錄(Access Log)可以統計各種狀態碼的比例,如果 5xx 錯誤的比例在短時間內從接近零暴增,就是明確的異常訊號。

不過,單看錯誤代碼無法百分之百確定是 DDoS 攻擊,因為程式錯誤、主機故障、系統更新失敗也都會出現 502、503。錯誤代碼需要搭配跡象一的流量數據一起看,比如錯誤代碼大量出現,而且同一時間流量異常暴增,才是 DDoS 攻擊的強烈訊號。


DDoS 攻擊和正常流量高峰、主機故障怎麼區分?

網站變慢不一定是被 DDoS 攻擊,也可能是促銷活動、新聞曝光帶來的大量真實訪客,或是主機硬體、程式本身出錯,都可能出現類似症狀。判斷方式可以從以下幾個面向比較。

比較面向DDoS 攻擊正常流量高峰主機或程式故障
發生時機無預警,常在深夜、假日或重要活動期間和行銷活動、新聞曝光時間吻合常在系統更新、設定變更後發生
流量變化短時間暴增,數倍甚至數十倍逐步上升,幅度有跡可循流量正常或偏低
流量來源集中於特定 IP、網段、國家,或行為高度一致來源分散,符合平常的地區與裝置分布來源正常
訪客行為重複打同一網址、停留極短、不像真人瀏覽多個頁面、有停留時間、有轉換行為行為正常,但頁面出錯
影響範圍內外部用戶普遍連不上,可能波及其他服務網站變慢,但多數用戶仍能使用特定功能或特定主機異常

簡單來說,流量突然暴增卻找不到原因,而且來源和行為都不像真人,就應該往 DDoS 攻擊的方向處理。


如何自我檢測網站是否遭受 DDoS 攻擊?

若懷疑網站遭 DDoS 攻擊時,可以依照以下步驟快速確認,整個過程不需要也不建議關閉任何主機。

  1. 從外部確認網站狀態:用手機行動網路或不同地點的網路開啟網站,排除只是公司內部網路的問題。

  2. 查看監控數據:打開主機、CDN 或雲端平台的監控儀表板,比對目前的頻寬、請求數、CPU 和平常同時段的數據是否差距過大。

  3. 分析存取紀錄(Access Log):統計請求數最多的 IP、網址與 User-Agent,看是否集中在少數來源或少數頁面。

  4. 檢查連線狀態:在 Linux 主機上執行 netstat -an | grep SYN_RECV | wc -l ,若半開連線數量遠高於平常,可能正在遭受 SYN Flood。

  5. 排除其他原因:確認近期沒有程式更新、設定變更或行銷活動,並詢問主機商或 ISP 是否有區域性的網路異常。

  6. 聯繫資安服務商協助判讀:若以上檢查都指向流量異常,應立即聯繫 ISP、主機商或 DDoS 防護服務商,由專業團隊分析流量類型。

如果網站沒有任何監控工具,也沒有專責的資訊人員,可以直接從第 6 步開始,越早交給專業團隊判讀,服務中斷的時間越短。

此外,根據 數位發展部資通安全署在《資安事件應變處理行動指引》中提到,當發生 DDoS 時,不應直接關閉伺服器或強制關機,亦不可被動等待流量自行消退,事發時應主動流量與類型分析、尋求電信服務商或流量清洗中心支援並啟動業務持續營運計畫。詳細內容可閱讀此篇:DDoS攻擊怎麼辦?防護前先看數發部資安署點名的 2 個錯誤處置


確認遭受 DDoS 攻擊後,第一步該做什麼?

當網站確認遭受 DDoS 攻擊後,最重要的是「不要關機,立刻找外部協助」。數位發展部資通安全署發布的《資安事件應變處理行動指引》提醒,強制關機會讓 Log 跡證流失,被動等待攻擊結束則會讓損失持續累積。

建議依序這樣處理:

  • 保留紀錄:保存監控截圖與存取紀錄,作為後續溯源分析與通報的依據。

  • 聯繫外部單位:通知 ISP、主機代管業者或 DDoS 防護服務商,導入流量清洗服務。

  • 啟動備援方案:依營運持續計畫,先以替代頁面或備用管道通知客戶。

DDoS 攻擊無法單靠企業內部處理,必須仰賴具備流量清洗能力的外部服務商。SkyCloud騰雲運算提供 7×24 DDoS 防禦服務,由台灣在地團隊即時協助分析與清洗攻擊流量。網站正在被攻擊嗎?請立即聯絡 SkyCloud騰雲運算 02-8521-8881 或 發送 mail 尋求協助 marketing@skycloud.com.tw。


常見問題

網站變慢就代表遭受 DDoS 攻擊嗎?▾不一定。網站變慢也可能是正常流量高峰、程式錯誤或主機硬體問題。如果變慢的同時流量異常暴增、來源集中或行為不像真人,而且多數用戶都無法連線,才較可能是 DDoS 攻擊。
DDoS 攻擊通常會持續多久?▾DDoS 攻擊的持續時間差異很大,短則幾分鐘,長則數小時甚至數天,也可能間歇性反覆發動。攻擊何時結束無法由企業控制,因此不建議被動等待,應盡快導入流量清洗服務。
小型網站也會遭受 DDoS 攻擊嗎?▾會。DDoS 攻擊工具取得門檻低,攻擊者不一定只鎖定大型企業,中小企業網站、電商平台也常成為目標,甚至可能因為和其他網站共用主機而受到波及。
DDoS 攻擊會竊取網站資料嗎?▾DDoS 攻擊本身的目的是讓服務癱瘓,不是竊取資料。但攻擊者有時會用 DDoS 攻擊轉移資安人員的注意力,同時進行其他入侵行為,因此攻擊結束後仍建議檢查系統是否有異常存取。
如何預防網站遭受 DDoS 攻擊?▾最有效的做法是事前部署 DDoS 防護,例如透過 CDN 隱藏網站的真實 IP,並搭配流量清洗與 WAF 過濾惡意請求。同時建立流量監控與異常告警,才能在攻擊初期就發現跡象。


延伸閱讀:
WAF 與 DDoS 防護差異比較:兩者防禦的攻擊有什麼不一樣?
DDoS 防護推薦:規格表比不出來的 7 個項目
DDoS 防禦怎麼做?從攻擊類型到 CDN 分散式防禦的完整做法

上一篇:Akamai 與 Anthropic 簽署 116 億美元 AI Cloud 合約,CDN 業者加速布局 AI 基礎建設

SkyCloud 提供免費測試服務

滿意後再正式啟用!

check-black 親身體驗高速、安全的穩定服務

check-black先測試再決定,零風險、零壓力

邀請您親自體驗我們產品的優越性能,了解 SkyCloud 的速度、可靠性與靈活性,先行測試,滿意後再正式啟用

background imagebackground image