摘要:Cloudflare 2026上半年缓解23.2百万次网络层攻击和29.64万亿个HTTP DDoS请求,其中935次超过1Tbps。数据表明企业防御必须围绕全球吸收、自动检测和源站隔离重构。
摘要
Cloudflare 2026 年上半年 DDoS 威胁报告给出了一组足够刺眼的数据:其网络在六个月内缓解了 23.2 million 次网络层 DDoS 攻击,以及 29.64 trillion 个恶意 HTTP DDoS 请求;其中超过 1 Tbps 的网络层攻击达到 935 起,Q2 单季 805 起、Q1 为 130 起,季度环比增长约 519%。DNS 相关攻击重新成为主轴,DNS Flood 在网络层攻击中的占比从 Q1 的 25.7% 升至 Q2 的 40%,CLDAP Flood 也出现约 580% 的季度增长。本文把这份报告当作一次工程压力测试来读:它不代表全互联网绝对分布,只代表 Cloudflare 网络观测到并缓解的样本;但它足以说明,企业继续依赖固定带宽、手工切流和单点清洗设备,已经难以覆盖攻击峰值、协议变形和分钟级响应要求。现代 DDoS 防御的核心不再是“买多大盒子”,而是全球吸收面、自动检测、源站隔离、DNS韧性和应用层降级策略的系统组合。
一、先说明统计口径:Cloudflare数据不是全互联网,但足够有警示性
任何安全厂商报告都要先看样本边界。Cloudflare 的数字来自其自身网络:接入 Cloudflare 的网站、应用、DNS、网络服务和 Magic Transit 等客户流量,被其检测系统识别并缓解的 DDoS 事件与请求。它不是运营商骨干网、所有云厂商、所有企业 IDC 的总和,也不能直接推出“全球 DDoS 总量就是多少”。
但这并不削弱其工程价值。Cloudflare 同时覆盖 HTTP 应用、权威 DNS、边缘代理和网络层防护,观测点分布在全球边缘节点上。若一个攻击类型在这样的网络中快速上升,企业至少应把它视为容量规划和防御编排的高置信信号。尤其是超过 1 Tbps 的攻击从 Q1 的 130 起跃升到 Q2 的 805 起,说明高峰值攻击不再只是年度新闻事件,而正在变成攻击者可重复调度的资源。
报告中另一组数据同样重要:23.2 million 次网络层攻击与 29.64 trillion 个 HTTP DDoS 请求。前者以数据包、带宽和协议栈耗尽为主,后者以 L7 请求、动态页面、API、登录、搜索和业务路径耗尽为主。两者本质不同,不能用一个“清洗带宽”指标同时解释。网络层要吸收洪峰,应用层要分辨真实用户与自动化请求,并避免把后端数据库、身份系统和缓存穿透成瓶颈。
二、935次超过1Tbps:攻击能力正在规模化,不再只是峰值炫技
超过 1 Tbps 的 DDoS 攻击曾经意味着攻击者掌握了非常稀缺的僵尸网络、反射放大资源或被劫持云资源。现在半年 935 起,说明太比特级攻击的边际成本正在下降。原因通常不是某一种新协议突然无敌,而是三类资源叠加:大量被感染 IoT 与服务器、仍暴露在公网的反射放大服务,以及可短期滥用的云计算或代理基础设施。
Q2 的 805 起尤其值得关注。按 Cloudflare 报告口径,Q2 较 Q1 增长 519%。这意味着企业不能只按上一季度峰值加一点冗余。若容量模型仍假定攻击增长是线性的,遇到这种阶跃式放大时会立刻失效。更现实的做法是把“单点承压”改成“全球 Anycast 吸收”:攻击流量被路由到多个边缘位置,由网络就近丢弃恶意包,而不是把全部洪水拉回企业自有机房。
这并不是说所有企业都要自建 Cloudflare 级网络。恰恰相反,大多数企业不应试图靠购买本地清洗盒子对抗 Tbps 级峰值。本地设备可以保护园区、专线和内部系统,但公网入口、权威 DNS、API 网关和电商入口最好具备外部大规模清洗与弹性代理。DDoS 防御的第一原则是不要让攻击流量先到达脆弱链路,再试图在末端过滤。
三、DNS洪泛回潮:最古老的入口仍是最脆弱的依赖
Cloudflare 报告显示,DNS Flood 在网络层攻击中的占比从 Q1 的 25.7% 上升到 Q2 的 40%,DNS 类攻击合计占比也达到报告中最突出的协议簇之一。DNS 之所以反复成为目标,是因为它位于业务访问链路最前面:网站、API、邮件、身份服务和微服务入口都依赖解析;一旦权威 DNS 失效,后端应用即使完好也会像“消失”一样不可达。
DNS Flood 的技术形态并不复杂:攻击者向权威 DNS 或递归链路发起高并发查询,可能随机化子域名以绕过缓存,也可能请求计算成本更高的记录类型。更麻烦的是反射放大。若互联网上存在错误开放的递归解析器或其他可伪造源地址的 UDP 服务,攻击者可以把受害者 IP 伪造成查询源,让第三方服务器把放大后的响应打向受害者。
CLDAP Flood 的季度增长约 580%,也是同一类问题的变体。CLDAP 基于 UDP,历史上常见于目录服务环境;若服务暴露且可被伪造源地址查询,就可能成为反射放大节点。企业防御这类攻击,不能只保护自己的业务入口,还要避免自身基础设施成为攻击放大器:关闭不必要的 UDP 暴露、限制源地址、部署 BCP 38/源地址校验、定期扫描公网资产,都是防御生态的一部分。
DNS 韧性应至少包含三层:权威 DNS 多供应商或具备 Anycast;关键域名 TTL 与缓存策略经过演练;业务入口在 DNS 异常时有备用域名、静态公告和运维切换流程。很多企业把 DNS 当成域名注册商附赠功能,这在平时省事,在 DDoS 时代却可能成为最便宜也最致命的单点。
四、HTTP请求洪水:真正目标往往不是带宽,而是业务状态机
29.64 trillion 个 HTTP DDoS 请求说明,应用层攻击已经足够规模化。与网络层洪水不同,HTTP 攻击可能每个请求看起来都“合法”:访问首页、搜索接口、登录接口、库存查询、图片缩略图、报表导出或 GraphQL 查询。它们消耗的不是链路带宽,而是 CPU、数据库连接、缓存命中率、第三方接口额度和风控系统处理能力。
应用层攻击的难点在于误杀成本。网络层可以较粗粒度地按协议、包特征和速率丢弃;HTTP 层如果把真实用户挡掉,业务损失会立刻出现。因此,现代 L7 DDoS 防御必须结合行为特征、TLS/HTTP 指纹、JavaScript 挑战、机器人管理、账户信誉、请求路径成本和后端健康状态。单纯按 IP 限速越来越不够,因为攻击源可能分布在住宅代理、云主机和移动网络中。
企业还应把“保护后端”作为应用架构的一部分。高成本接口要有缓存、排队、熔断和异步化;登录与短信验证码要防止被攻击者转化为短信成本攻击;搜索和报表应限制分页、字段和时间窗口;GraphQL 要限制查询深度和复杂度;动态页面要尽可能在边缘缓存。DDoS 防御并不是安全团队单独配置几条规则,而是产品、后端、SRE 和安全共同定义“哪些请求在系统压力下可以降级”。
五、攻击与地缘事件联动:运营响应必须分钟级,而不是会议级
Cloudflare 报告标题提到地缘政治紧张推动新一轮攻击,这一点在近年来并不罕见。公共部门、金融、媒体、能源、交通、教育和游戏等行业,常在政治事件、执法行动、战争节点、重大比赛或舆论事件期间遭遇洪水攻击。攻击目标未必是窃取数据,而是制造不可用、制造新闻和消耗运维资源。
这要求企业把 DDoS 作为业务连续性问题,而不仅是网络安全事件。预案里应明确:哪些入口是最高优先级;哪些流量可以在压力下牺牲;谁有权启用 Under Attack 模式;DNS、CDN、WAF、API 网关和云负载均衡的控制台权限在哪里;告警怎样分级;对客户和公众的信息如何发布。真正攻击来临时,若还要临时拉群讨论“能不能切”,就已经落后。
报告中关于 PowerOFF 等 DDoS-for-hire 基础设施被多国执法打击的案例,也说明攻击产业链正在被追踪,但不能因此乐观。打掉一个平台会抬高攻击者成本,却不会消除被感染设备、开放反射源和灰色代理市场。企业不能把执法成功当作自己的防护策略。
六、从设备堆叠到自动化架构:企业该怎么改
第一,建立多层入口。公网 Web、API、DNS 和关键 TCP/UDP 服务应尽量位于具备大规模吸收能力的边缘网络之后,源站 IP 不应被轻易暴露。若攻击者能绕过 CDN 直打源站,前端防护再强也会被短路。
第二,按协议分层制定门槛。网络层关注包速率、带宽、反射协议和连接状态;传输层关注 SYN、ACK、连接耗尽和 TLS 握手;应用层关注路径成本、身份状态、机器人行为和业务限额。不同层的规则要能联动,不能各自为政。
第三,把自动化放在默认路径。超过 1 Tbps 的攻击不可能靠人工点击按钮拦截。检测、指纹聚类、规则下发、Anycast 吸收、健康检查和流量回退必须尽可能自动完成。人工更适合处理例外:确认误杀、调整业务降级、发布公告和事后复盘。
第四,演练真实失败模式。许多公司只演练“服务器宕机”,很少演练“DNS不可达”“登录系统被刷爆”“短信额度耗尽”“CDN命中率降到20%”“源站IP泄漏”。DDoS 演练应覆盖这些链路,并记录从告警到缓解的时间。
第五,把成本也纳入安全指标。DDoS 可能不是打垮系统,而是打爆账单。弹性云带宽、函数计算、短信、验证码、第三方风控和数据库 I/O 都可能被攻击者转化为成本杠杆。限额、预算告警和降级策略必须预先设置。
七、结论
Cloudflare 2026 上半年报告最重要的信号,不是“又出现了更大的 DDoS”,而是高峰值攻击、DNS 洪泛和 HTTP 请求洪水正在同时规模化。935 起超过 1 Tbps 的攻击说明容量战已经不适合单点防守;29.64 万亿个恶意 HTTP 请求说明应用状态机也必须被纳入防御;DNS 与 CLDAP 的增长则提醒企业,最基础的互联网协议仍可能成为最有效的破坏入口。
因此,DDoS 防御的成熟度不能再用“有没有清洗设备”衡量,而要看五件事:攻击是否在到达源站前被吸收,DNS 是否具备韧性,应用是否能识别并限制高成本请求,自动化是否能在分钟内生效,业务是否有明确降级和沟通机制。只有把这些能力做成架构默认值,企业才不会在下一次流量洪峰中靠运气维持在线。
参考资料
- Cloudflare, DDoS Threat Report H1 2026: 1 Tbps attacks soar as DNS floods and geopolitical tensions drive a new wave:https://blog.cloudflare.com/ddos-threat-report-2026-h1/
- BleepingComputer, DDoS attacks over 1 Tbps surged fivefold in the second quarter:https://www.bleepingcomputer.com/news/security/ddos-attacks-over-1-tbps-surged-fivefold-in-the-second-quarter/
- SiliconANGLE, Cloudflare says 1 Tbps DDoS attacks grew sixfold in the second quarter:https://siliconangle.com/2026/08/11/cloudflare-says-1-tbps-ddos-attacks-grew-sixfold-second-quarter/
- Cloudflare Learning Center, What is a DDoS attack?:https://www.cloudflare.com/learning/ddos/what-is-a-ddos-attack/
- Cloudflare Learning Center, DNS amplification DDoS attack:https://www.cloudflare.com/learning/ddos/dns-amplification-ddos-attack/