2025 年第二季度全球 DDoS 威胁形式报告|超大规模 DDoS 攻击激增(二)
L3/4 攻击手段
在 2025 年第二季度,DNS 洪水攻击是最常见的 L3/4 攻击手段,占所有 L3/4 DDoS 攻击的近三分之一。SYN 洪水是第二大最常见的攻击手段,从第一季度的 31%下降到第二季度的 27%。
在第三位,UDP 洪水攻击,占比从第一季度的 9% 上升到第二季度的 13%。RST 洪水是另一种基于 TCP 的 DDoS 攻击形式,占所有 L3/4 攻击的 5%,是第四大最常见的攻击手段。前五位的最后一位是 SSDP 洪水,占比 3%,尽管较上一季度的 4.3% 有所下降,但仍足以将此前盛行的 Mirai 攻击(从第一季度的 18% 降至第二季度的仅 2%)挤出前五。
图1 2025 年第二季度最常见的 L3/4 DDoS 攻击手段
排名前三位的 L3/4 层 DDoS 攻击手段详情
以下是关于三种最常见 L3/4 层 DDoS 攻击的详细信息。我们为您提供相关建议,包括组织应如何避免成为反射与放大攻击的载体,以及如何在防御此类攻击的同时避免对合法流量造成影响。Cloudflare 的客户均受到保护,免受这些攻击影响。
DNS 洪水攻击
类型:洪水
工作方式:DNS 洪水旨在使用大量的 DNS 查询(可能是合法、随机或格式错误的查询)压垮 DNS 服务器,耗尽 CPU、内存或带宽。与放大攻击不同,这是直接的洪水攻击,旨在降低性能或造成中断,通常通过 UDP 端口 53,但有时也通过 TCP(特别是对于启用了 DNS-over-TCP 或 DNSSEC 的区域)。
如何防御:使用 Cloudflare DNS 作为主要或辅助 DNS,Cloudflare DNS 防火墙 和/或 Cloudflare Magic Transit,在查询洪水到达您的源站之前吸收和缓解。Cloudflare 的全球网络每秒处理数千万次 DNS 查询,内置的 DDoS 过滤和查询缓存功能可阻止格式错误或过多的流量,同时响应合法请求。
如何避免意外影响:避免阻止所有 DNS 流量或禁用 UDP 53 端口,此类操作会破坏正常解析。依靠 Cloudflare 的 DNS 专用保护 - 例如 Advanced DNS Protection 系统,并部署支持 DNSSEC 的保护措施,以安全地处理基于 TCP 的查询洪水。
SYN 洪水攻击
类型:洪水
工作方式:在 SYN 洪水中,威胁行为者发送大量的 TCP SYN 数据包——通常带有伪造的 IP 地址——以发起永远不会完成的连接。这会导致目标系统出现半开连接,消耗内存和连接跟踪资源,可能耗尽服务器可用资源,并阻止真正的客户端建立连接。
如何防御:使用 Cloudflare Magic Transit 在边缘拦截和缓解 TCP SYN 洪水攻击。Cloudflare 利用 SYN cookie、连接跟踪和行为分析来区分真实客户端与伪造或恶意来源,确保合法的 TCP 连接成功完成。使用 Cloudflare 的 CDN/WAF 服务或 Cloudflare Spectrum,它们分别是 HTTP 或 TCP 的反向代理服务。使用反向代理基本上可以消除基于 TCP 的 DDoS 攻击的可能影响。
如何避免意外影响:阻止所有 SYN 流量或应用过于严苛的超时设置,可能会导致拦截真实用户。相反,您可以依靠 Cloudflare 的高级 TCP 保护系统,该系统使用 SYN 速率整形、异常检测和伪造数据包过滤来缓解攻击,而不会影响真正的客户端连接。
UDP DDoS 攻击
类型: 洪水
工作方式:向目标 IP 地址上的随机或特定端口发送大量 UDP 数据包。它可能试图用超出其处理能力的数据包使互联网链路饱和或使其联网设备不堪重负,从而造成中断或故障。
如何防御:部署基于云的容量耗尽型 DDoS 防护,例如 Cloudflare Magic Transit或 Cloudflare Spectrum,可以实时识别攻击流量,对 UDP 流量应用智能速率限制,并通过 Magic Firewall 丢弃不需要的 UDP 流量。
如何避免意外影响:过于严苛的过滤可能会中断合法的 UDP 服务,如 VoIP、视频会议或在线游戏。谨慎应用阈值。
新兴威胁
在 2025 年第二季度新出现的 L3/4 DDoS 威胁中, Teeworlds 洪水增幅最大,环比增长 385%,其次是 RIPv1 洪水攻击 ,同比增长了 296%。RDP 洪水 增长了 173%, Demon Bot 洪水 增长了 149%。甚至是古老的 VxWorks 洪水攻击也卷土重来,季度环比增长了 71%。这些显著的增长表明,威胁行为者仍在不断尝试利用鲜为人知的协议和遗留协议来规避标准防御措施。
图2 2025 年第二季度主要新兴威胁
主要新兴威胁详情
以下是 2025 年第二季度新兴威胁的详细信息,其中大部分威胁重新利用了非常古老的攻击手段。我们为您提供相关建议,包括组织应如何避免成为反射与放大攻击的载体,以及如何在防御此类攻击的同时避免对合法流量造成影响。Cloudflare 的客户均受到保护,免受这些攻击影响。
Teeworlds DDoS 攻击
类型:洪水
工作方式:Teeworlds 是一款快节奏、开源的 2D 多人射击游戏,使用基于 UDP 的自定义协议来进行实时游戏。威胁行为者通过伪造或过多的 UDP 数据包淹没目标的游戏服务器,这些数据包模仿游戏内的操作或连接尝试。这可能会使服务器资源不堪重负,并导致延迟或中断。
如何抵御:使用 Cloudflare Spectrum 或 Cloudflare Magic Transit 来保护服务器。Cloudflare 自动使用实时指纹识别检测并缓解这些类型的攻击,阻止攻击流量,同时允许真实玩家通过。Magic Transit 还提供数据包级防火墙功能,即 Magic Firewall,可用于设置自定义保护。
如何避免意外影响:在编写自定义规则时,避免直接封禁或过于严苛地限制 UDP 端口 8303 的速率,因为这会破坏整体游戏体验。相反,依靠智能检测和缓解服务以避免影响合法用户。
图3 Teeworlds 丛林场景截图。来源:Wikipedia
RIPv1 DDoS 攻击
类型:反射 +(低)放大
工作方式:利用路由信息协议第一版(RIPv1),这是一种老旧的、无身份验证的距离矢量路由协议,使用 UDP/520。威胁行为者发送伪造的路由更新以淹没或混淆网络。
如何防止成为反射/放大元素:在路由器上禁用 RIPv1。在需要路由的情况下使用带有身份验证的 RIPv2。
如何防御:阻止来自不受信任网络的入站 UDP/520。监控意外的路由更新。
如何避免意外影响:RIPv1 已基本淘汰,禁用该协议通常是安全的。如果旧版系统依赖于该协议,请在更改之前验证路由行为。
RDP DDoS 攻击
类型:反射 + 放大
工作方式:远程桌面协议(RDP)用于远程访问 Windows 系统,通常通过 TCP 端口 3389运行。在某些配置错误或遗留设置中,RDP 可能会响应未经身份验证的连接尝试,从而可能被滥用于反射或放大攻击。威胁攻击者会向暴露的服务器发送伪造的 RDP 初始化数据包,导致这些服务器回复受害者,从而产生大量不必要的流量。
如何抵御:使用 Cloudflare Magic Transit 保护您的网络基础设施。Magic Transit 提供 L3/L4 DDoS 防护,在欺骗或格式错误的 RDP 流量到达源服务器之前进行过滤。对于针对性的应用层滥用,Cloudflare Gateway 或 Zero Trust 网络访问(ZTNA) 可帮助通过经身份验证的隧道保护远程桌面访问。
如何避免意外影响:如果 RDP 在积极使用中,请勿全局封禁 TCP/3389。取而代之,将 RDP 访问限制为已知 IP 或内部网络,或使用 Cloudflare Tunnel 与 Zero Trust 网络访问(ZTNA),以完全消除公共暴露,同时维持合法用户的安全访问。
DemonBot DDoS 攻击
类型:基于僵尸网络的洪水
工作方式:DemonBot 是一种恶意软件,通过开放端口或弱凭据感染基于 Linux 的系统,尤其是不安全的 IoT 设备。一旦感染,设备就会成为僵尸网络的一部分,可以发起大规模的 UDP、TCP 和应用层洪水攻击。攻击通常由命令与控制(C2)驱动,并可产生巨大流量,通常针对游戏、托管或企业服务。为了避免感染,请使用防病毒软件和域过滤功能。
如何防御:使用 Cloudflare Magic Transit 吸收和过滤大规模网络层攻击,以防止其到达您的基础设施。Cloudflare 的实时流量分析和基于特征码的检测化解了源于受 DemonBot 感染设备的流量。对于应用层服务,Cloudflare DDoS 防护和 WAF 可以缓解针对性的 HTTP 洪水和连接滥用。
如何避免意外影响:借助 Cloudflare 的自适应缓解来区分合法用户和僵尸网络流量,而不是广泛阻止流量类型或端口。结合 IP 信誉过滤、地理封锁和速率限制,以减少误报并维持服务可用性。
图4
VxWorks 洪水 DDoS 攻击
类型:洪水(基于 IoT)
工作方式: VxWorks 是一款实时操作系统(RTOS),在数百万个嵌入式和 IoT 设备(例如路由器、工业控制器)中使用。运行过时或配置错误的 VxWorks 版本的设备可能会被入侵,进而被用于发起 DDoS 攻击。一旦被感染(通常通过公共漏洞利用或弱凭据),这些设备将发送大量的 UDP、TCP 或 ICMP 流量来压垮目标,类似于传统 IoT 僵尸网络的行为。
如何抵御:部署 Cloudflare Magic Transit,在网络边缘阻止这些庞大流量。Cloudflare 使用实时指纹识别和专有启发式算法来识别源于受入侵 VxWorks 设备的流量,并进行实时缓解。对于应用服务,Cloudflare 的 DDoS 缓解和 Gateway 服务提供针对协议级滥用的额外保护。
如何避免意外影响:避免过度阻止 UDP 或 ICMP 流量,因为这可能会中断合法的诊断或实时服务。相反,使用 Cloudflare 的智能过滤、速率限制和地理/IP 信誉工具来安全地缓解攻击,同时避免对合法流量的影响。
图5 Cloudflare 的实时指纹生成流程
攻击规模和持续时间
大多数 DDoS 攻击规模小且持续时间短。2025 年第二季度,94% 的 L3/4 DDoS 攻击未超过 500 Mbps。同样,大约 85% 的 L3/4 DDoS 攻击未超过 5 万 pps。大多数 HTTP DDoS 攻击规模也不大,65% 的攻击低于每秒 5 万 rps。不过,这里所说的 “小”是相对而言的。
普通现代服务器通常指一款通用型物理机或虚拟机,配备约 4–8 个 CPU 核心(例如英特尔至强 Silver 系列)、16–64 GB 内存和 1 Gbps 网卡,运行 Ubuntu 或 CentOS 等 Linux 操作系统,并搭载 NGINX 或类似软件。这种配置通常可处理约 10-50 万 pps 的数据包,吞吐量最高约达 940 Mbps,在静态内容场景下能支持约 1-10 万 rps,在数据库支持的动态应用场景下则为 500–1000 rps(具体取决于调优情况和工作负载)。
假设您的服务器未部署云 DDoS 防护服务,那么在流量峰值期间若遭遇 “小规模” DDoS 攻击,服务器很可能无法应对。即使是“小规模”DDoS 攻击也可能对未受保护的服务器造成重大影响。
图6 2025 年第二季度 DDoS 攻击规模和持续时间
虽然大多数 DDoS 攻击规模较小,但超大规模 DDoS 攻击的规模和频率正在增加。每 100 次 HTTP DDoS 攻击中,有 6 次超过 100 万 rps,而每 1 万次 L3/4 DDoS 攻击中,有 5 次超过 1 Tbps,环比增长 1150%。
图7 全球最大攻击:7.3 Tbps
大多数 DDoS 攻击的持续时间都较短,即便是规模最大、强度最高的攻击也是如此。威胁行为者常常依靠集中流量的短暂爆发(有时持续短至 45 秒,例如这场规模惊人的 7.3 Tbps DDoS 攻击),旨在逃避检测,压垮目标,并在防御措施完全启动之前造成最大程度的破坏。这种短时间、高强度爆发的策略,使得检测和缓解工作更具挑战性,同时也凸显了对始终开启的实时防护的需求。值得庆幸的是,Cloudflare 的自主 DDoS 防御系统会立即启动。
帮助构建更好的互联网
在 Cloudflare,我们致力于帮助构建更好的互联网。该使命的一部分是提供免费、不计量的 DDoS 防护,无论攻击的规模、持续时间和数量如何。我们不仅仅防御 DDoS 攻击。最佳的防御是有力的“进攻”,通过我们免费的 ISP 僵尸网络威胁情报源,我们助力僵尸网络的清除工作。
虽然许多人仍然被动地采取保护措施或依赖过时的解决方案,但我们的数据表明,始终启用的主动安全措施要有效得多。依托覆盖 330 多个城市、总容量达 388 Tbps 的全球网络,我们为提供自动化、内联且经实战验证的全方位 DDoS 攻击防御。
Cloudflare 保护整个企业网络,帮助客户高效构建互联网规模的应用程序,加速任何网站或互联网应用程序,抵御 DDoS 攻击,防止黑客入侵,并能协助您实现 Zero Trust 的部署与实施。
从任何设备访问 1.1.1.1,使用我们的免费应用加速和保护您的互联网。
立即联系我们,获取更多相关信息http://t.cn/A6Tx4yTT
#Cloudflare##DDoS#
