线上系统被攻击是每个运维和开发都可能面临的紧急事件。本文从异常流量发现、攻击类型识别、应急响应处置到 WAF 防护配置,完整还原一次线上攻击事件的排查与处置全过程。
一、问题背景
某周五下午 14:32,监控系统连续触发多条告警:
[告警] API 网关 QPS 突增: 35,000 (正常: 3,000) 增长 11.7 倍
[告警] 5xx 错误率: 45% (正常: 0.1%)
[告警] 数据库 CPU: 98% (阈值: 80%)
[告警] 服务器 CPU: 95% (所有节点)
[告警] 入站流量: 2.3 Gbps (正常: 200 Mbps)
[告警] 登录接口失败率: 78%
2026/7/3大约 15 分钟