Коротка відповідь: Почніть з ss -s для зведення з’єднань, виведіть найактивніші IP через ss -tn, дивіться живу смугу через iftop чи vnstat і перевірте веб-логи на повторювані патерни. Підозрілий трафік видно за аномальними кількостями: забагато з’єднань з одного місця або забагато однакових запитів з багатьох місць.
Огляд
Чи то кампанія перебору, чи бот-скрейпер, чи початок DDoS — шкідливий трафік спотворює нормальні розподіли. Глибока інспекція пакетів не потрібна: таблиці з’єднань, лічильники смуги та логи доступу розкривають більшість патернів за лічені хвилини.
Що потрібно мати
- Root/sudo-доступ; одноразово встановіть помічників:
apt install iftop vnstat -y(або еквівалентиdnf). - Відчуття своєї норми — з’єднання в годину пік, типові Mbps.
Покрокова інструкція
- Спершу зведення:
Тисячі TCP-з’єднань там, де зазвичай десятки, — червоний прапорець.ss -s - Найактивніші IP-джерела:
(У більшості версій ss колонка 4 — віддалений вузол; перевірте на своїй.)ss -tn state established | awk 'NR>1 {split($4,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head - Напіввідкриті з’єднання (ознака SYN-флуду):
ss -tn state syn-recv | wc -l - Жива смуга:
iftop -nпоказує, хто споживає канал просто зараз;vnstat -lдає підсумки. - Веб-логи: найактивніші клієнти й URL:
Один URL, довбаний багатьма IP, = Layer 7 флуд; один IP, що обходить усе, = скрейпер.awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head - Дійте за результатами: обмежте частоту чи заблокуйте на фаєрволі, а для флудів — інструкція з повідомлення про DDoS.
Типові проблеми
- Блокування спільних IP: NAT-шлюз чи CDN-вузол може виглядати як атакувальник — перевірте reverse DNS і обсяг на URL перед баном.
- Читати лише підсумки: низька смуга з величезною кількістю з’єднань — усе одно атака (протокольний рівень).
- Немає базової лінії: налаштуйте
vnstatсьогодні; питання «це нормально?» потребує історії для відповіді.
Коли звертатися в підтримку
Коли цифри вказують на флуд, який ви не можете поглинути, або патерни трафіку насичують канал, повідомте про це — додайте зібрані виводи команд; вони скорочують діагностику.
Часті запитання
Яка найшвидша ознака аномального трафіку?
Вивід ss -s: якщо кількість TCP-з’єднань у десять чи сто разів перевищує вашу звичну базу, сервер атакує щось автоматизоване, і це варто дослідити.
Як побачити, які IP відкривають найбільше з’єднань?
Виведіть встановлені сокети через ss -tn, витягніть колонку адреси віддаленого вузла й порахуйте повтори — one-liner з цієї інструкції друкує найактивніші джерела за кількістю з’єднань.
Один IP викачує весь мій сайт — це атака чи ні?
Зазвичай це скрейпер чи краулер, а не атака. Перевірте його reverse DNS: легітимні пошукові боти представляються, а невідомі агресивні краулери просто обмежуються чи блокуються.
Схожі статті
- Як повідомити про DDoS-атаку
- Як читати логи автентифікації
- Що таке DDoS-атака?
- Як налаштувати фаєрвол
Потрібна допомога? Звернутися в підтримку Cloud2Y →
