ALB 5XX 告警被扫描器刷爆?3步定位 + OpenSearch 接口级聚合实战(附完整查询)

发布时间:2026/7/29 1:24:58

ALB 5XX 告警被扫描器刷爆?3步定位 + OpenSearch 接口级聚合实战(附完整查询) 凌晨收到 P0 告警:ALB Target 5XX 飙升到 625/5min。15 分钟定位根因:不是业务故障,是一个 DigitalOcean VPS 在扫描。本文记录完整排查链路:CloudWatch 指标 → OpenSearch 日志聚合 → client_ip 定位 → 扫描器识别 → WAF 处置。前言凌晨告警炸了:🔴 ALARM: pro-os-alb_Target_5XX_P0 Threshold Crossed: 625.0 50.025 分钟内 1835 个 5XX,看起来像是后端全线崩溃。但排查后发现——99.2% 的 5XX 来自同一个 IP 的漏洞扫描。这种场景在生产环境非常常见:ALB 暴露在公网 → 被扫描器轮询应用对未知路径返回 500 而非 404 → 每个扫描请求都被统计为 Target 5XX5XX 阈值偏低 → 扫描器 10 分钟就能触发 P0 告警本文给一个可复现的 3 步排查方法:5XX 来源判断 → 按 IP 聚合 → 扫描器识别。故障现象项目值

相关新闻