防盾工具箱31 个免费工具
iptables DTCPDump 命令DDoS 攻击模拟报实时 DDoS 攻击我的服务器正被攻击吗

DDoS 事件响应计划生成器

根据组织信息生成完整的 DDoS 事件响应计划:角色分工、严重级别与处置步骤。

ddos-response-plan.md
# 本组织 DDoS 应急响应计划
> 由防盾工具箱生成 · 请结合实际网络拓扑修订

## 1. 目标与范围
覆盖 本组织 全部对外业务(Web、API、DNS、邮件),适用 L3-L7 各类 DDoS 事件。

## 2. 角色与职责
- 响应总指挥: (填写安全负责人) — 决策上报与对外口径
- 值班工程师: (填写 7x24 值班组) — 监控告警确认、一线处置
- 网络组: 执行流量牵引、路由/防火墙变更
- 应用组: 应用层限流、降级与恢复验证
- 公关/客服: 用户通知与舆情响应

## 3. 严重级别定义
| 级别 | 判定标准 | 响应时限 |
| --- | --- | --- |
| P1 | 核心业务不可用,攻击 > 100G | 5 分钟内启动 |
| P2 | 部分业务降级/抖动 | 15 分钟内启动 |
| P3 | 被探测/扫描,未影响业务 | 2 小时内处理 |

## 4. 处置流程 (Runbook)
1. **确认**: 告警触发后 2 分钟内核实流量基线与攻击类型(PPS / 带宽 / 连接数)
2. **上报**: P1 事件立即通知响应总指挥,建立作战群
3. **牵引**: 联系上游(阿里云高防 / 运营商清洗)启动流量清洗/黑洞路由
4. **缓解**: 按攻击类型执行 — SYN 洪水开 SYN Cookie;UDP 反射接入清洗;L7 洪水开 WAF 人机验证
5. **观察**: 每 5 分钟记录流量恢复曲线,确认业务 SLO 恢复
6. **解除**: 流量回落基线 30 分钟后逐步解除防护,防止回切抖动
7. **复盘**: 72 小时内输出复盘报告(时间线、根因、改进项)

## 5. 联系方式矩阵
| 角色 | 联系方式 |
| --- | --- |
| 值班工程师 | (填写) |
| 上游清洗 | 阿里云高防 / 运营商清洗(工单电话:填写) |
| 法务/合规 | (填写) |

## 6. 证据留存
- 攻击期间 tcpdump 抓包样本(每类攻击 ≥ 5 分钟)
- 流量监控截图与清洗中心日志
- 处置操作时间线(谁、何时、做了什么)

同一分类下的其他工具