全部文章

DDoS 勒索:真正能阻止成人分类信息网站遭受攻击的方法,以及无效的方法

9 分钟阅读

目录网站某天早上无端打不开

事情通常都是这样开始的。网站先是变慢,然后完全打不开,接着恢复十分钟又再次中断。托管后台看不出任何异常:没有部署失败,没有数据库过载,没有证书过期。给主机商提交的工单得到的回复是他们那边一切正常,这在技术上没错,但毫无用处,因为问题不在他们那一端,而在互联网和他们那一端之间的线路上。

绝大多数这类情况下真正发生的,是一次分布式拒绝服务攻击:大量流量,通常来自成千上万台被控制的设备,目的是让网站无法响应真实访客。这并不罕见,也不离奇。Cloudflare 的威胁情报团队报告称,2026 年上半年其网络平均每小时缓解约 5343 次网络层 DDoS 攻击,大约每天 128000 次。这些攻击中大多数相对于有记录以来最大的事件而言都短且小:96.62% 的攻击流量低于 500 Mbps,90.60% 在十分钟内结束。不过"小"是相对的:一次 100 Mbps 的攻击就足以压垮一台典型的无防护服务器,而这只是某个普通工作日晚上针对无人听闻的网站所发生情况的一小部分。

具体某次攻击背后的商业原因,往往没有运营者以为的那么重要。可能是竞争对手目录想在流量高峰的周末把对手挤下线,可能是被封的广告主花小钱雇人报复,可能是某个无聊的人随手扫描到了这个网站,也可能是勒索尝试的第一步。真正能保护网站的应对方式,无论原因是哪一种几乎都相同,这是个好消息,因为动机几乎从来无法被确认。

分类信息目录比站主通常以为的更容易成为目标。很多站点跑在一台廉价的 VPS 上,选它正是因为它一开始就愿意接受这类业务,域名设置时又没人想过要换一种做法,DNS 就直接指向那台服务器。收入对在线时长的依赖程度是宣传性网站所没有的:每离线一小时,就意味着一小时的续费流失、注册中断,以及广告主转去打开竞争对手的网页,而不会回头确认原网站是否恢复。

勒索信,以及付款为何什么都解决不了

有些攻击会附带一份要求。这种在安全行业被称为勒索式 DDoS 或 RDoS 的模式,通常以一次简短的示范攻击或一封直接的邮件威胁开始,随后要求支付一笔钱,几乎总是加密货币,以阻止更大规模的攻击,或者避免攻击发生。DD4BC 和 Armada Collective 等正是围绕这套剧本建立起来的最早团伙,大约从 2014 年开始运作,后来的攻击者仍沿用同样的结构,因为它足够频繁地奏效,值得继续用下去。

当每一小时的停机都在流失真实的续费时,付款看起来像是最快的脱身办法,而这恰恰就是这类要求设计出来施加的压力。问题在于,整个交易没有任何东西能约束攻击者做任何事。一份勒索信背后没有任何支持合同。被引用最多的警示案例是 2015 年的 ProtonMail,它付了钱,攻击却照样继续,事后它公开表示这笔钱什么都没买到。追踪这些团伙的安全研究人员报告的模式足够一致,以至于这被视为默认结果,而不是例外。

付款还会改变下次账户被看待的方式。一个已知愿意付钱的目标,对同一个团伙以及通过同样贩卖按需攻击服务的犯罪市场得知此事的其他团伙来说,都会变得更具吸引力。这所制造的激励方向,恰恰与一个希望再也不要经历这种事的企业背道而驰。

在遭遇一份正在生效的要求时,真正有用的做法枯燥而程序化:保存带完整邮件头的消息,而不是只读一遍就删掉;立即联系主机商和 CDN 提供商的滥用或安全团队,因为他们可能已经在其他客户那里追踪同一个攻击者;即便预料不到快速回应,也要向相关网络犯罪执法单位报案,因为正是这些汇总起来的报告,最终才能让相关机构和基础设施提供商对反复作案的团伙采取行动。这些做法本身都无法阻止攻击。真正能阻止攻击的,在下一节。

真正能在流量到达服务器之前拦住它的办法

真正有效的解决办法是架构层面的,不是靠谈判:在网站前面架设内容分发网络或反向代理,让攻击流量在边缘、借助提供商的全球容量被吸收和过滤,永远到不了那台真正运行目录代码的小服务器。这和 CDN 已经在为日常性能承担的角色相同,只是扩展到了具有主动敌意而不只是流量大的情形。

成本在这里是比运营者通常以为的要小的障碍。大型 CDN 提供商常常把始终开启的网络层 DDoS 防护纳入其免费套餐,作为基础服务的一部分,而不是收费附加项,恰恰因为大规模吸收这类流量,对所有客户统一处理比逐次审核并单独收费更便宜。分类信息目录所需的基础防护,往往已经可以零额外成本获得。问题几乎从来不在价格,而在配置。

最常见的配置失误,是即便在主域名前面架设了 CDN,源服务器的真实 IP 地址仍可被发现。邮件服务器记录、一个被遗忘的测试子域名、独立主机名下的管理后台,或是一条在配置 CDN 时没人记得更新的 DNS 记录,都可能仍直指源站。一旦攻击者找到这个 IP,往往不需要比被动 DNS 历史查询更复杂的手段,就能直接攻击真实服务器,完全绕过本该保护它的 CDN。解决办法是彻查域名的每一条 DNS 记录,确认每条都经过 CDN 代理,或者确实不需要公开,然后把源 IP 当作必须主动隐藏的东西,而不是配置完成那天之后再无人在意的背景细节。

这套配置需要在攻击发生之前测试,而不是在攻击期间。从没真正确认过每条记录都经过 CDN、或者说不出若现有 CDN 出问题该切换到哪个第二选择的运营者,会在最糟糕的时刻发现这些漏洞。在一个安静的下午把配置过一遍只需要一个小时;攻击进行中才发现漏洞,代价要大得多。

选一个真心想留住你账户的服务商

并非每个 CDN 或反 DDoS 服务商对待合法成人内容的方式都一样,这值得在围绕某一家搭建整套架构之前查清楚,而不是事后才查。一些最大的基础设施提供商,运营其安全与流量路由服务的方式确实对内容保持中立,几乎为任何合法内容提供服务,不会把成人内容单独列为一个类别,这也部分解释了它们为何偶尔会因为自己最终保护的少数网站而受到公开批评。另一些服务商则直接在标准可接受使用政策中写明禁止"淫秽或色情"材料,这与出现在该行业托管和域名注册合同中的条款是同一类型。一个服务商以安全为重而非以内容为重的声誉,并不能告诉运营者它属于哪一类;只有读过实际的政策条款才能说明问题。

这与决定主机商、CDN 或注册商是否认定一家分类信息业务不受其基础设施欢迎的裁量权,其实是同一回事,只是更贴近 DDoS 防护这一具体问题,而不是泛指托管。一个今天凭一条含糊或从未被测试过的条款接受该账户的服务商,之后仍可能依据这条条款采取行动,而只有在收到终止通知后才发现自己打交道的是哪一类服务商的运营者,早已失去了从容选择替代方案的机会。

实际可行的检查方法很简单,只需要几分钟:在签约前,到服务商的可接受使用政策或服务条款中搜索 adult、pornographic、obscene 和 escort 这几个词,而不是因为对方不是支付处理商或银行,就想当然地认为一家安全服务商默认保持中立。如果政策对此只字未提,这种沉默同样不是任何保证,只是一条尚无人测试过的条款。心里留一个备用服务商,并保持一套能在一小时而不是一天内切换过去的 DNS 配置,这里的重要性与它在整体托管问题上的重要性完全相同。

一次中断真正结束后到底要付出多少代价

即便是很快被缓解的攻击,也会留下在流量停止之后才显现的代价。一个只是几小时不稳定、而非彻底宕机的网站,仍可能打断支撑订阅型业务运转的那些安静的后台流程:银行卡网络在间歇性中断期间试图触达账单回调接口,其表现和一次始终到不了银行卡网络的续费尝试一样,而另一端的广告主只会看到一张被拒的卡,并不知道真正的原因是一次与他毫无关系的攻击。

搜索引擎在区分"正在遭受攻击"和"已经停业"这件事上同样毫不留情。一个长时间无法访问的域名,会被爬虫以同样的方式对待,无论实际属于哪种情况,而中断前排名不错的页面,在网站恢复后也未必能回到原来的位置,这在实际损失的那些时间之上,又叠加了一笔更缓慢显现的代价。

给广告主发一条简短清楚的说明不花一分钱,却能避免比攻击本身更糟的结果:看到断断续续的错误却没有任何解释的广告主,往往会以为这家业务已经悄悄失败,转而去看竞争对手,而如果明确告知网站正遭受攻击、计费在中断期间暂停、服务预计在一段说明的时间内恢复,同一个广告主通常会选择等待,而不是离开。

这篇文章真正有用的版本,是在这一切发生之前读到,而不是在发生当中。今天就确认一下,每一条指向网站的 DNS 记录都经过 CDN 代理,而不是直接暴露源站。确认 CDN 基础层的 DDoS 防护确实已经开启,而不是想当然地认为它开着,因为有些服务商在某些套餐下默认是关闭的。把主机商和 CDN 真正的客服与滥用举报联系方式,连同账号信息一起,写在一个即便主站宕机也能幸存下来的地方。这一切都不昂贵,也不需要专业人士才能完成。它只需要在第一份勒索要求到来之前就做好,因为这个问题从来没有哪种情况会在它已经发生的时候变得更容易解决。

试用 DEMO

伴游目录网站系统,开箱即用