V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
renfei
V2EX  ›  宽带症候群

最近几天我的 CDN 流量受到来自电信 [山东烟台] 、 [江苏扬州] 两地家庭宽带的攻击,发生了什么?

  •  
  •   renfei · 4 天前 · 3010 次点击

    V 友们,我是一个小独立站,最近几天我的 CDN 流量受到来自电信 [山东烟台] 、 [江苏扬州] 两地家庭宽带的攻击,发生了什么?

    都是中国电信的家庭宽带,几乎都来自:

    • 山东省烟台市莱山区
    • 山东省烟台市芝罘区
    • 江苏省扬州市邗江区

    大量的 IP 地址都不一样,他们会高并发的疯狂请求我的一个 CDN 上的一个图片,甚至不等数据返回,他们就主动关闭连接了,除了大量 200 状态,还有大量 499 的状态。

    我比较奇怪的是,他们请求的是同一个图片,大小也只有 29.8KB ,并不大,要刷流量的话有很多其他大图啊

    大量 IP 全都请求同一个图片,如果要 CC 或 DDoS 我的话,应该去打主站,他们去打我 CDN 不太可能吧?

    另外,这些攻击请求不回受到 DNS 的调度,我把境内流量调度到 CF ,没有用,他们依然在刷阿里云的 CDN 节点

    最近发生了什么啊?我只能一个一个的封 IP 段

    Top 10 访问 IP:

    • 140.75.192.40
    • 123.169.47.111
    • 218.91.77.92
    • 123.169.44.164
    • 182.34.110.7
    • 140.75.193.170
    • 218.91.18.86
    • 182.34.108.33
    • 121.233.227.17
    • 180.119.194.223
    32 条回复    2025-06-14 18:42:50 +08:00
    changepll
        1
    changepll  
       4 天前
    我们之前也碰到了. 浪费了几千块钱.
    之前网上有说到, 他们宽带做一些上传业务. 只上传没有下载会被运营商给查到. 所以要刷下载的量
    changepll
        2
    changepll  
       4 天前
    而且阿里云就是纯傻 X. 很多 IP 明显就是伪造的. 大量的 0.0.xxx.xxx 他也给下载. 对方的程序就是 0.0.0.0 - 255.255.255.255 这样随机生成的.
    用户输,多方赢的局面
    liuzimin
        3
    liuzimin  
       4 天前
    我操怎么这些狗东西还在刷啊。。。去年就刷了我们公司的 CDN 流量。
    liuzimin
        4
    liuzimin  
       4 天前
    @changepll #1 听说这个说法辟谣了,说运营商现在其实并不看上传下载比例,而是只看上传量来制裁。。。
    unclemcz
        5
    unclemcz  
       3 天前 via Android   ❤️ 3
    https://github.com/unclemcz/ban-pcdn-ip/blob/main/ipdb.txt

    把这个文件里的 ip 段都加黑名单,应该就清净了。
    changepll
        6
    changepll  
       3 天前
    辟谣不代表他们会不刷啊. 基本上就是楼上说的 PCDN 这些狗东西在搞
    renfei
        7
    renfei  
    OP
       3 天前
    @unclemcz #5 感谢,随机抽查了一个,确实都在这个名单里
    allin1
        8
    allin1  
       3 天前
    @liuzimin 辟谣有啥用,有人信这个就足够了。
    至少说明现在依然还有人信
    https://www.right.com.cn/forum/thread-8351068-1-1.html
    看楼下跟帖
    biiovomail
        9
    biiovomail  
       3 天前
    @liuzimin 攻击了多久啊
    biiovomail
        10
    biiovomail  
       3 天前
    liuzimin
        11
    liuzimin  
       3 天前
    @biiovomail #9 攻击了近半个月吧,但不是持续的,是每天晚上七八点左右开始,一直持续到晚上 11 点多。一次刷几个 TB 的流量,像个傻逼疯狗一样。。后来给 CDN 上了 WAF 才挡下来。
    xhcnb
        12
    xhcnb  
       3 天前
    一样的, 我们也遇到了, 江苏扬州的 IP, CDN 上设置上访问频率限制, 直接给封了
    biiovomail
        13
    biiovomail  
       3 天前
    @liuzimin 我上了腾讯云 eo 不知道效果怎么样 我也诶打了
    xhcnb
        14
    xhcnb  
       3 天前
    而且封了, 也不停, 继续请求, 可能写脚本的人请求了很多很多地址
    kevinhwang
        15
    kevinhwang  
       3 天前
    我了解到就江苏 pcdn 最疯狂,原来山东也这样。看来还是宽带费用太低了,涨价吧
    xyz3210
        16
    xyz3210  
       3 天前
    可以把那个图片替换成政府网站的一个图片地址吗?
    NewMoorj
        17
    NewMoorj  
       3 天前 via Android
    这不就是干 pcdn 那帮人吗?

    pcdn 会产生大量上传,却没有下载,只能用技术手段去刷大量下载咯。

    以此伪装成正常用户。

    正好还能再接个刷下载的小单。

    但是你信不信,搞 pcdn 的人被封了宽带还要来 v 站说呢,说被打击了。
    NewMoorj
        18
    NewMoorj  
       3 天前 via Android   ❤️ 1
    互联网是建立在硬件设施之上的,无论再有分享和免费精神,硬件设施的钱总是要有人付的。

    互联网又分内容提供者和内容消费者,内容提供者就是腾讯优酷爱奇艺微博抖音这种企业,他们付大头费用,所以商用宽带很贵。

    内容消费者付小头费用,所以家用宽带相对便宜很多。

    pcdn 就是伪装成内容消费者,干内容提供者的事,赚取差价。

    伪装的过程中需要大量刷下载,就会有一堆小站被刷流量,同时小站是内容提供者,还要支付昂贵的流量费用。

    见到 pcdn 人人喊打就对了。
    Essaim
        19
    Essaim  
       3 天前
    @liuzimin #4 并非辟谣, 而是运营商扩大了攻击范围, 之前确实是按上传下载比例判断 pcdn 的.
    duanxianze
        20
    duanxianze  
       3 天前
    再一次的提倡家用宽带和云服务商一样按流量计费
    xiamy1314
        21
    xiamy1314  
       3 天前
    PCDN 不就是一群绝户的玩意?
    xiamy1314
        22
    xiamy1314  
       3 天前
    @allin1 现在一刀切了
    OhYee
        23
    OhYee  
       3 天前
    我也被刷流量了,按照上面的列表加了个黑名单,再观察几天

    比较好奇为什么都是山东、江苏呢,别的地方没有 pcdn 么
    victimsss
        24
    victimsss  
       3 天前
    怎么都是江苏的 之前也是被江苏的刷爆了 cdn 没限速 第一次发现 cdn 这么昂贵😭
    PerFectTime
        25
    PerFectTime  
       3 天前
    山西的也有,小心咯
    xhcnb
        26
    xhcnb  
       3 天前
    CDN 要设置一下用量限制, 比如每小时 xxGB, 每秒请求 20 次或直接设置鉴权, 都是血的教训
    enihcam
        27
    enihcam  
       3 天前 via Android
    LnTrx
        28
    LnTrx  
       3 天前
    @changepll 应该是攻击者伪造了 xforwordfor 头,造成阿里统计默认用的 client_ip 出错。但其实改用 remote_ip 就行了。
    LnTrx
        29
    LnTrx  
       3 天前
    对于怕被刷爆账单的开发者,各种按量付费服务、特别是 CDN 这种直面用户的服务,都要设用量限制以及 [监控告警] 。平时再冷门也要设。
    jimmykmi
        30
    jimmykmi  
       1 天前
    我也遇到过,5 月 28 日,一模一样,打了 800G 流量,封了还在继续请求...直到现在
    jimmykmi
        31
    jimmykmi  
       1 天前
    @LnTrx 提了工单问过了,解释是合作机房的流量走了内网,所以统计是 10.xx.xx.xx 的 ip ,但是有省市和运营商信息...
    jimmykmi
        32
    jimmykmi  
       1 天前
    而且不只是 IPv4 ,还有 IPv6 。在一个/64 段内换着 ip 打,还不止一个/64 段...
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   5775 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 25ms · UTC 02:44 · PVG 10:44 · LAX 19:44 · JFK 22:44
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.