cat case/PM-2017-0069.md

Google 2017-09 遭 2.54Tbps 国家支持 DDoS(18 万服务器被利用放大),基础设施未受影响

P2 · Google 遭 2.54Tbps 国家支持 DDoS,18 万暴露服务器被利用放大,Google 基础设施未受影响

summary

2017 年 9 月(为期约 6 个月的攻击活动的高峰),Google 基础设施遭国家支持的行为体发起的 DDoS 攻击,峰值流量达 2.54 Tbps,为有记录以来最大;攻击利用多个中国 ISP(ASN 4134/4837/58453/9394)将 1.67 亿包/秒欺骗至 18 万台暴露的 CLDAP/DNS/SMTP 服务器放大回注 Google。Google 基础设施未受影响,2020 年才披露。

timeline

2017-09 攻击达峰(2.54 Tbps);攻击持续约 6 个月,多手段组合;Google 利用现有 DDoS 缓解吸收,数千个 Google IP 同时被轰但服务未中断;2020-10 Google 公开披露以提高对国家级 DDoS 趋势的认知。

root_cause

国家支持的行为体通过多个中国 ISP 伪造源 IP,将海量请求导向 18 万台暴露的 CLDAP/DNS/SMTP 反射/放大服务器,其响应涌向 Google。峰值 2.54 Tbps 是 2016 年 Mirai(623 Gbps)的约 4 倍。本质是资源充足的攻击者利用暴露的反射放大器。

amplifiers

① 峰值 2.54 Tbps 创历史记录(当时)。② 利用 18 万台暴露服务器做放大,规模惊人。③ 国家级行为体、持续数月、多手段。④ Google 因 over-provision 与协作缓解未受影响。

mitigation

Google 吸收攻击并向相关网络提供商上报暴露服务器、协作过滤伪造包;披露以提高业界对 DDoS 规模增长的认知。

lessons

DDoS 防御必须 over-provision 以承受超预期规模;协作过滤伪造源(BCP38/入口过滤)是关键;反射放大器(CLDAP/DNS/SMTP)暴露面须收敛。

checklist

① 防御容量按超预期峰值 over-provision。② 推动上游做入口过滤(防 IP 伪造)。③ 收敛暴露的反射放大服务。④ 跨境/国家级攻击的威胁情报共享。