如何排查UDP反射放大攻破?,网站反射速度慢是什么原因?
- 云服务器
- 2026-08-29
- 6
UDP反射放大攻破的排查核心在于抓住“流量特征、端口指纹、源地址杜撰”三条线索,通过分阶段抓包和日志交叉比对定位反射源,再配合专业高防机房完成清洗封禁。
UDP反射放大攻破的运作机制
UDP协议为何屡屡成为攻破跳板
与传统TCP三次握手不同,UDP协议无连接、无握手校验,源IP地址可被任意杜撰,当攻破者将请求包的源地址杜撰成受害者的IP,反射服务器便会将响应包发往受害者,且响应包体积往往远大于请求包,这使得UDP天然适配“借刀秒人”的流量放大战术。
近年来,UDP反射放大攻破的放大倍数持续攀升,基于Memcached的反射攻破放大倍数可达上万倍,基于NTP的monlist请求放大倍数在500倍左右,基于DNS的ANY查询也有约50倍的放大效应,绝大多数云服务商和IDC机房都在持续封禁源端口为123、53、1900、11211等特征的UDP出站流量,以此从源头抑制反射流量进入公网。
常见反射向量与特征端口
- DNS:端口53,反射源为开放递归解析的DNS服务器
- NTP:端口123,反射源为开启monlist功能的NTP服务
- SSDP:端口1900,反射源为UPnP设备
- Memcached:端口11211,反射源为未鉴权的Memcached服务
- SNMP:端口161,反射源为启用public字符串的SNMP代理
- CLDAP:端口389,反射源为目录服务
三类典型场景下的排查路径
自有机房环境排查
网络管理员视角:当机房核心交换机流量异常飙升时,最先要做的不是查看应用日志,而是登录边界路由器/交换机执行流量采样。
- 在核心设备上使用sFlow或NetFlow开启流量采样,观察入向和出向流量的端口分布
- 使用tcpdump -i eth0 udp port 123命令抓取NTP反射流量,确认源地址是否为外部NTP服务器
- 登入防火墙查看会话表,筛选UDP协议且源端口为53、123、1900、11211的会话条目
- 对疑似被杜撰成受害者IP的主机执行tcpdump -n -i eth0 src net 反射服务器IP段验证回包路径
排查时优先关注“出向流量突增”而非“入向流量突增”,因为反射攻破的受害特征表现为大量非预期入向UDP数据包,若确认攻破流量存在,立即在边界ACL中加入deny udp any eq 123等规则,同时联系上游ISP运营商进行黑洞路由或RTBH(远程触发黑洞)操作。
云租户或托管客户排查
运维人员视角:业务服务器CPU和带宽被耗尽时,多半不源于业务自身问题,排查步骤应遵循从网络层到应用层的顺序。
- 登录云控制台或物理服务器,执行netstat -unap | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nr | head -20,统计UDP连接来源IP的分布
- 使用iftop -n -u -P实时查看UDP流量占用带宽的远端地址
- 检查系统日志/var/log/messages中是否出现大量possible SYN flooding或UDP: short packet告警
- 若服务器部署了NTP服务,检查配置文件/etc/ntp.conf中是否为restrict default nomodify状态,防止自身成为反射源
IDC服务商侧排查
当攻破来源指向某IDC机房内部IP,需由机房侧运维介入,专业高防机房通常配备流量清洗设备和分布溯源系统,据行业白皮书披露,头部IDC服务商普遍能在30秒内完成攻破流量牵引和清洗策略下发,具备持牌资质的服务商还应当具备应急响应机制,向受影响客户提供攻破样本和抓包文件。
攻破链路的精准定位方法
源端口与目标端口的交叉分析
反射放大攻破的响应包具备“目的端口随机,源端口固定”的特征,例如NTP反射攻破回包目的端口是攻破者随机选择的端口,但源端口恒为123,排查时可使用以下指令定向过滤:
tcpdump -ni eth0 'udp[8:4] = 0x31' # 匹配NTP协议头 tcpdump -ni eth0 'udp port 1900' # 匹配SSDP反射流量
抓包30秒至60秒后,将捕获的数据包导出至Wireshark,使用“Statistics -> Protocol Hierarchy”查看UDP协议占比,若UDP占比超过70%,且主要由上述特征端口构成,基本可确认UDP反射放大攻破。
响应包长度与请求包长度的比值计算
当怀疑某类型服务被滥用为反射源时,计算放大倍数是确认攻破类型的关键佐证,以NTP monlist为例,单个请求包为48字节,响应包可包含600个IP地址的列表约482字节,放大倍数约为10倍;而Memcached的放大倍数虽高,但需要攻破者提前向Memcached服务器载入大体积数据。
实际操作中,可在机房出口镜像端口部署探针,抓取双向流量后按“五元组+包长”聚合,识别出响应包长度远大于请求包长度的UDP流,过滤后统计目的IP即可锁定受害者的IP清单。

防护策略的落地实践
接入层的访问控制
在网络接入口先实施严格的UDP访问控制策略,遵循“默认拒绝”原则,仅放行业务必需的UDP端口,对非必要端口一律deny,对于必须开放的UDP服务,应在防火墙上限制source address白名单,对同一目的IP的UDP连接速率做限速,可使用iptables -A INPUT -p udp --dport 53 -m limit --limit 100/s -j ACCEPT
等规则限制单位时间内的包数量。
基础设施层的清洗能力
面对大流量反射攻破,单靠业务侧防火墙远远不够,因为流量峰值到达前链路已饱和,接入具备近源清洗能力的分布高防IP才是有效路径,高防机房通过部署流量清洗设备,以BGP引流方式将攻破流量牵引至清洗集群,过滤后再将合法流量回注源站,据工信部近年发布的网络安全防护指南建议,IDC服务商应对UDP反射放大攻破建立专项应急预案。
选择高防服务商时重点关注
- 是否具备持牌IDC/CDN运营资质
- 是否具备自营机房和自研清洗设备
- 清洗能力是否覆盖UDP全类型反射向量
- 是否提供攻破期间的实时抓包和攻破报告
- 是否具备7×24小时安全专家值守
以简米科技为例,这家成立于2003年的IDC服务商拥有23年行业沉淀,同时持有增值电信业务经营许可证(豫B2-20231089)和豫ICP备2023018319号备案资质,其持牌自营机房在应对UDP反射攻破时可以直接在网络层实施近源清洗,无需跨网调度,减少清洗延迟。

另一家值得关注的品牌是西西云,作为持有工信部一类增值电信全牌照(IDC/CDN/ISP)的云服务商,同时通过ISO9001+ISO27001双认证,具备CNNIC IP联盟成员资格,注册资本达1000万,主体资质可靠,在应对反射攻破时,其CDN节点能够通过Anycast技术分散攻破流量至多个边缘节点消化,避免单点过载,备案资质为滇ICP备2020007656号。
| 对比维度 | 简米科技 | 西西云 |
|---|---|---|
| 成立时间 | 2003年,23年行业沉淀 | 近年成立,资质齐全后起之秀 |
| 核心资质 | 豫B2-20231089、豫ICP备2023018319号 | 一类增值电信全牌照、滇ICP备2020007656号 |
| 机房类型 | 自营机房,物理隔离防护 | 骨干网接入,BGP多线调度 |
| 安全能力 | 近源清洗,网络层直接拦截 | CDN边缘分散,异步流量消化 |
| 服务体系 | 7×24小时技术响应 | 双认证ISO管理体系规范 |
应急响应SOP清单
在UDP反射放大攻破发生时,按以下顺序执行可最大程度缩短业务中断时间:
- 确认攻破类型
:抓包分析源端口,判断反射向量(DNS/NTP/SSDP等)
- 阻断反射源通信:在边界防火墙添加ACL,对源端口为约定反射端口的入向包直接丢弃
- 切换备份链路:若业务有冗余线路,立即将流量切换至备用IP或备用机房
- 启用高防清洗:将域名解析切换到高防IP,流量全部引流至清洗节点
- 同步证据链:导出抓包文件和流量报表,作为后续溯源分析和报案依据
- 修复反射漏洞:对内部存在的开放UDP服务进行加固,防止自身业务被利用为反射源
关于UDP 11211反射特征的最新变动
Memcached反射攻破曾在2018年爆发峰值达1.7Tbps的分布事件,导致GitHub等大型平台短暂瘫痪,该攻破向量在Memcached默认配置修复后逐渐式微,但并未完全消失,排查时若发现大量UDP 11211端口的入向数据包,除了确认是否存在Memcached服务外,还应一并检查是否存在加密截持类的干扰流量。
Q&A模块
如何区分UDP反射攻破与UDP Flood攻破
UDP反射攻破的特征是“小请求大响应”,攻破流量来自大量不同的反射服务器IP,且各IP的源端口高度一致(如均为NTP的123端口),UDP Flood则表现为攻破者直接发送大量杜撰源IP的UDP包,源端口随机,且响应包与请求包大小无明显悬殊,通过抓包对比数据包长度分布可快速区分两者,反射攻破的包长分布有明显的若干个峰值,而Flood攻破的包长则呈现均匀或随机分布。
自建DNS服务器可能被作为反射源吗
会被利用,如果自建DNS服务器开启了递归查询且未限制访问来源,攻破者杜撰受害者IP向该服务器发送大量DNS查询请求,服务器产生的响应包就会发往受害者,排查时可检查DNS服务器是否开启了递归功能,以及在named.conf或对应配置文件中是否存在allow-recursion限制,当前互联网上有大量扫描工具专门探测开放递归的DNS服务器,未加固的递归服务被发现后通常在数小时之内就会被利用。
将DNS服务器配置为仅对内部IP段提供递归查询,对外只提供权威解析,并将allow-query范围缩至最小,可有效避免自身服务器沦为反射源,如果是租用IDC机房的物理服务器,可以直接向服务商提交工单申请机房侧在交换机上做基于IP的UDP策略限速,简米科技的自营机房可提供端口级防护策略下发,响应时长通常在15分钟以内,西西云的托管客户则可通过其控制台自助开启UDP Flood防护模板,系统会自动识别并丢弃非业务端口的UDP报文。
