设为首页
收藏本站
用户名
Email
自动登录
找回密码
密码
登录
注册
快捷导航
平台
Portal
论坛
BBS
文库
项目
群组
Group
我的博客
Space
搜索
搜索
热搜:
shell
linux
mysql
本版
用户
LinuxSir.cn,穿越时空的Linuxsir!
»
论坛
›
运维技术 —— LinuxSir.cn
›
网络技术\网络安全讨论
›
帮我看看,是不是被DOS攻击了?
1
2
/ 2 页
下一页
返回列表
查看:
2431
|
回复:
10
帮我看看,是不是被DOS攻击了?
[复制链接]
samwang
samwang
当前离线
积分
113
IP卡
狗仔卡
发表于 2005-9-22 17:27:46
|
显示全部楼层
|
阅读模式
我的web服务器访问非常慢!
用netstat -an看的时候,发现很多来自外部的IP连接我的80口。
全部是A类地址,估计是假的。端口号也是乱的。
最重要的是state栏的信息,共计有以下几类:
SYN_RECV,LAST_ACK,SYN_SENT,FIN_WAIT1,ESTABLISHED,CLOSE_WAIT,TIME_WAIT
每种都出现几十次,一共估计有几百个之多!
是不是被DOS攻击啦?
怎么解决呢?
access_log里是正常的。
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
显身卡
sumargin
sumargin
当前离线
积分
718
IP卡
狗仔卡
发表于 2005-9-22 22:37:05
|
显示全部楼层
这好像会有点武断呢,虽然有很多来自外部的IP口,但也不能说明DOS攻击啊,
web服务器慢也许有其他的原因
以前有这样的情况吗
SYN_RECV,LAST_ACK,SYN_SENT,FIN_WAIT1,ESTABLISHED,CLOSE_WAIT,TIME_WAIT
每种都出现几十次,一共估计有几百个之多!
回复
支持
反对
使用道具
举报
显身卡
samwang
samwang
当前离线
积分
113
IP卡
狗仔卡
楼主
|
发表于 2005-9-22 23:40:08
|
显示全部楼层
以前的是ESTABLISHED和TIME_WAIT比较多,但是排列整齐,就是说有来自某一个IP的几个连接,同时都是ESTABLISHED或者TIME_WAIT,有时候繁忙的时候,也比较多。
但这次明显有几点不同:
一 外部的IP奇怪,我查了一下,大多是什么美国的,欧洲的,日本。少量是国内的。大部分是A类地址
二 排列混乱,每个外部IP只维持了一个连接
三 种类多。什么连接类型都有。
四 维持时间长。照说tcp/ip三次握手有时间限制。连接不成功就会断掉的。我没细看,可能是断掉了重连的,也有可能是一直没断。
有达人说,是web服务器的maxclient限制问题,
可我用ps -ef|grep http | wc -l看只有11个进程
并且httpd.conf里的maxclient是默认的150
所以我个人感觉不像是web server的maxclient受限的问题。。
回复
支持
反对
使用道具
举报
显身卡
learnin9
learnin9
当前离线
积分
3
IP卡
狗仔卡
发表于 2005-9-28 22:28:58
|
显示全部楼层
tcpdump抓包看看吧。算算1分钟有多少个httpd的包
回复
支持
反对
使用道具
举报
显身卡
嘉年华
嘉年华
当前离线
积分
70
IP卡
狗仔卡
发表于 2005-9-29 09:41:48
|
显示全部楼层
linux 不能防 ddos ?
有没有办法防止呢?
回复
支持
反对
使用道具
举报
显身卡
dancingpig
dancingpig
当前离线
积分
1525
IP卡
狗仔卡
发表于 2005-10-4 08:55:58
|
显示全部楼层
能防DDOS的东西世界上还木有呢
回复
支持
反对
使用道具
举报
显身卡
dancingpig
dancingpig
当前离线
积分
1525
IP卡
狗仔卡
发表于 2005-10-4 08:59:10
|
显示全部楼层
DDOS攻击的特点是syn_recv的比较多,因为从攻击方式来分析。攻击者使用的是伪造的地址来发送连接请求。这样当syn到达后,tcp进行3次握手的第2个步骤时候会得不到正确的响应,阻塞在syn recv阶段。然后定时器超时,转到下个阶段,具体啥阶段请看TCP状态图。
所以你这样44,netstat -na|grep syn_recv|wc -l
看看多少数如果很多就可能是给ddos中
回复
支持
反对
使用道具
举报
显身卡
hmqq
hmqq
当前离线
积分
159
IP卡
狗仔卡
发表于 2005-10-4 10:11:53
|
显示全部楼层
貌似传说中的CC攻击,就是通过很多代理服务器对WEB服务器进行拒绝服务攻击
对传奇私服也有类似的攻击
回复
支持
反对
使用道具
举报
显身卡
Toyo
Toyo
当前离线
积分
56
IP卡
狗仔卡
发表于 2005-10-12 16:42:30
|
显示全部楼层
原来那种叫CC攻击阿。。我被攻击了5mins左右,当时就听到硬盘狂响然后看log,一看都是用网页代理的来登陆的。有很多,都是不同的网页代理的感觉。比如:
http://xxx.xxx.xxx/sss?link=你的网址
回复
支持
反对
使用道具
举报
显身卡
cxfcxf
cxfcxf
当前离线
积分
681
IP卡
狗仔卡
发表于 2005-10-13 12:44:21
|
显示全部楼层
一般ddos都用syn洪吧
回复
支持
反对
使用道具
举报
显身卡
下一页 »
1
2
/ 2 页
下一页
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖后跳转到最后一页
Copyright © 2002-2023
LinuxSir.cn
(http://www.linuxsir.cn/) 版权所有 All Rights Reserved.
Powered by
RedflagLinux!
技术支持:
中科红旗
|
京ICP备19024520号
快速回复
返回顶部
返回列表