DDoS与CC防护

UDP攻击防护怎么配置?

从确认业务所需 UDP 端口、设置边界过滤和速率限制,到启用上游流量清洗与告警,说明如何分层配置 UDP 攻击防护,并避免误拦正常业务。

UDP攻击防护的关键不是把 UDP 全部关闭,而是只开放业务需要的端口,并在流量到达服务器前尽可能过滤异常数据。DNS 常用 UDP 53,NTP 常用 UDP 123,QUIC 使用 UDP 443;语音、视频和游戏服务的端口则要以实际配置为准。先列清端口和来源,再逐层设置策略。

先确认哪些 UDP 流量必须保留

制作一份端口清单,记录服务名称、协议、端口、允许访问的来源网段及负责人。无法确认用途的 UDP 端口,不应因为“可能有用”而长期对公网开放。注意,关闭 UDP 443 可能影响使用 QUIC 的网页连接;屏蔽 UDP 53 或 123,也可能影响 DNS 查询或时间同步。

同时确认服务类型:权威 DNS、递归 DNS、NTP 服务和实时音视频的访问对象不同。若递归 DNS 只供内部设备使用,应限制为可信网段访问,不要开放成任何人都能使用的公共递归服务。

按从外到内的顺序配置

  1. 收紧边界规则:在云平台安全组、硬件防火墙或路由器上,默认拒绝无业务用途的入站 UDP;仅放行清单中的端口和来源。管理端口优先限制在 VPN 或固定办公网段内。
  2. 为必要服务设限:对 DNS、NTP 等服务配置访问控制和请求速率限制。阈值要根据正常业务基线设置;可先观察一至两周的流量,再参考高峰时段调整,而不是直接套用固定数值。实时通信服务应按会话和用户规模评估,避免过严限制造成卡顿或掉线。
  3. 检查主机防火墙:确认主机规则与边界规则一致,并删除重复、过期的放行项。变更前保存现有配置,优先在维护窗口应用;每次只调整一类端口,便于定位误拦问题。
  4. 准备上游清洗:联系网络服务商确认是否提供 DDoS 流量清洗、牵引或黑洞等处置方式,以及触发条件、通知渠道和可能的业务影响。大流量 UDP 洪泛可能占满接入链路,单靠服务器防火墙通常无法解决链路拥塞。

根据流量特征选择措施

端口扫描或无关端口流量

如果目的端口不是业务所需,边界直接丢弃通常最简单,优点是规则清晰、资源开销低;缺点是配置错误会影响新上线服务。因此每次增删端口都要同步更新清单,并核对服务监听状态。

针对开放服务的高频请求

对确有必要开放的端口,可在服务端或上游设备设置限速、连接数约束和异常告警。阈值应结合历史高峰、合法客户端数量和协议特点确定,并保留逐步放宽的回滚方案。只按单个来源限速未必有效:攻击流量可能来自多个地址;只设全局上限又可能误伤正常高峰。

流量已压满公网链路

这类情况应优先由上游网络处理,例如运营商或托管服务商提供的清洗与路由防护。主机侧丢包能减少服务器负担,却不能恢复已经被拥塞的入口带宽。UDP攻击防护因此需要同时覆盖边界、主机和上游。

验证规则并持续监控

  1. 记录变更前的入站流量、服务可用性和丢包情况,保存防火墙配置。
  2. 应用规则后,从授权网络检查所需端口能否正常访问,并验证 DNS、时间同步或实时通信等对应功能。
  3. 观察防火墙丢弃计数、接口带宽、服务日志和用户侧故障;若合法请求失败,先核对来源网段、端口和限速阈值。
  4. 设置告警并写明升级联系人、上游服务商联系方式和回滚步骤。发生异常时保留时间段、目的端口和流量趋势等记录,便于协同排查。

有效的UDP攻击防护应遵循“少开放、分层拦截、按基线限速、及时联动”的原则。定期复核端口清单和规则,才能在降低攻击面时兼顾正常业务。

常见问题

可以直接封禁所有 UDP 吗?

不建议。DNS、NTP、QUIC 及部分实时通信依赖 UDP,全面封禁可能造成解析、连接或媒体传输异常。

主机防火墙能挡住大流量攻击吗?

它可以过滤到达主机的流量,但若公网入口已拥塞,通常需要上游网络清洗或限流。

限速阈值设多少合适?

没有适用于所有服务的固定值。先采集正常高峰数据,再结合服务容量和误拦风险调整。

规则上线后应重点检查什么?

核对必需端口的连通性、服务日志、丢弃计数和入口带宽;准备回滚方式,并持续观察业务表现。