0

0

Linux DDoS 攻击的基本识别方法

冷炫風刃

冷炫風刃

发布时间:2026-01-25 20:01:37

|

262人浏览过

|

来源于php中文网

原创

DDoS第一信号是网络接口吞吐量异常激增而非服务器宕机;需用nload、ip -s link、sar -n DEV实时比对历史基线;SYN_RECV堆积、SyncookiesSent上升、ss显示synrecv>1000提示TCP层攻击;tcpdump过滤抓包确诊协议特征。

linux ddos 攻击的基本识别方法

看流量峰值是否远超基线

DDoS 的第一信号不是服务器宕机,而是网络接口吞吐量突然翻几倍甚至几十倍。关键不在于“高”,而在于“异常”——比如平时 eth0 RX 峰值 20Mbps,现在持续卡在 800Mbps,且无业务变更,这就是强提示。

  • nload -u M eth0 看实时带宽(单位设为 MB/s 更直观);
  • ip -s link show eth0 查看 rx_packetstx_packets 计数器——1秒内增长数万包,基本可判定是洪泛类攻击;
  • 别只盯平均值:sar -n DEV 1 每秒采样一次,比 vnstat 这类分钟级统计更能抓到尖峰。

容易踩的坑:云服务器常有“弹性带宽”或“突发带宽”,误把平台限速释放当成攻击;要对比同一时段的历史 sar 数据,而非单看绝对值。

查连接状态是否失衡

SYN_RECV 堆积、ESTABLISHED 数暴增但实际业务连接数极少,是 TCP 层攻击(如 SYN Flood)的典型痕迹。Linux 内核不会无限排队,一旦 /proc/net/netstatTcpExt:SyncookiesSent 开始上升,说明已触发防御机制。

  • 快速筛查可疑 IP:netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nr | head -20
  • 看半开连接:ss -s 输出里的 synrecv 值若 > 1000,且持续不降,大概率被 SYN Flood;
  • 注意区分:Web 服务正常时也会有大量 TIME_WAIT,但 DDoS 下 ss -tan state syn-recv | wc -l 会稳定在高位。

别直接信 netstat -an | grep :80 | wc -l——它包含所有状态,干扰大;ss 更轻量、更准,且默认不解析域名(加 -n 避免 DNS 查询拖慢响应)。

抓包确认协议与行为特征

流量和连接数只是“症状”,抓包才是确诊依据。重点不是抓全量包,而是用过滤表达式直击可疑模式,避免 pcap 文件过大导致分析卡死。

腾讯交互翻译
腾讯交互翻译

腾讯AI Lab发布的一款AI辅助翻译产品

下载
  • 怀疑 SYN Flood:tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0 and tcp[tcpflags] & tcp-ack == 0' -c 1000 -w syn_flood.pcap
  • 怀疑 UDP 小包洪泛(如 DNS/SSDP 反射):tcpdump -i eth0 'udp and (udp[4:2] ;
  • 抓完立刻用 tshark -r syn_flood.pcap -T fields -e ip.src | sort | uniq -c | sort -nr | head -5 快速定位源 IP 分布。

常见错误:在高负载下用 tcpdump -w 写磁盘,IO 占满反而掩盖真实问题;建议先用 -c 限制包数,或写入 /dev/shm/(内存文件系统)。

交叉验证日志与系统表现

单看网络层可能误判——比如 CDN 回源失败、爬虫误配、监控探针暴增,都会模拟出类似 DDoS 的流量。必须结合应用日志与资源使用反推。

  • 检查 Web 日志是否“有请求无业务”:tail -n 1000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -nr | head -3,如果 top3 IP 的请求全是 GET /GET /wp-login.php,且 User-Agent 是空或非常规字符串,大概率是应用层攻击;
  • 看 CPU 是否“空转”:top%sy(内核态)占比极高(>70%),而 %us(用户态)很低,说明大量时间花在协议栈处理上,符合洪泛特征;
  • 留意 dmesg 输出:dmesg -T | grep -i "nf_conntrack.*full" 表示连接跟踪表溢出,是 Linux 主动丢包的明确证据。

最容易被忽略的一点:很多 DDoS 并非来自公网,而是内网扫描器误配、容器间调用风暴、或 Kubernetes Service ClusterIP 转发环路——所以别急着封外网 IP,先确认流量真实入口。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

192

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

19

2026.02.03

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

409

2023.09.04

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1926

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2395

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

47

2026.01.19

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

443

2023.07.18

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.6万人学习

Git 教程
Git 教程

共21课时 | 4.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号