Краткий ответ: Начните с ss -s для сводки соединений, выведите самые активные IP через ss -tn, смотрите живую полосу через iftop или vnstat и проверьте веб-логи на повторяющиеся паттерны. Подозрительный трафик виден по аномальным количествам: слишком много соединений из одного места или слишком много одинаковых запросов из множества мест.

Обзор

Будь то кампания перебора, бот-скрейпер или начало DDoS — вредоносный трафик искажает нормальные распределения. Глубокая инспекция пакетов не нужна: таблицы соединений, счётчики полосы и логи доступа раскрывают большинство паттернов за считаные минуты.

Что нужно иметь

  • Root/sudo-доступ; однократно установите помощников: apt install iftop vnstat -y (или эквиваленты dnf).
  • Ощущение своей нормы — соединения в час пик, типичные Mbps.

Пошаговая инструкция

  1. Сначала сводка:
    ss -s
    Тысячи TCP-соединений там, где обычно десятки, — красный флаг.
  2. Самые активные IP-источники:
    ss -tn state established | awk 'NR>1 {split($4,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head
    (В большинстве версий ss колонка 4 — удалённый узел; проверьте на своей.)
  3. Полуоткрытые соединения (признак SYN-флуда):
    ss -tn state syn-recv | wc -l
  4. Живая полоса: iftop -n показывает, кто потребляет канал прямо сейчас; vnstat -l даёт итоги.
  5. Веб-логи: самые активные клиенты и URL:
    awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head
    Один URL, долбимый множеством IP, = Layer 7 флуд; один IP, обходящий всё, = скрейпер.
  6. Действуйте по результатам: ограничьте частоту или заблокируйте на файрволе, а для флудов — инструкция по сообщению о DDoS.

Типичные проблемы

  • Блокировка общих IP: NAT-шлюз или CDN-узел может выглядеть как атакующий — проверьте reverse DNS и объём на URL перед баном.
  • Читать только итоги: низкая полоса с огромным количеством соединений — всё равно атака (протокольный уровень).
  • Нет базовой линии: настройте vnstat сегодня; вопрос «это нормально?» требует истории для ответа.

Когда обращаться в поддержку

Когда цифры указывают на флуд, который вы не можете поглотить, или паттерны трафика насыщают канал, сообщите об этом — приложите собранные выводы команд; они сокращают диагностику.

Частые вопросы

Какой самый быстрый признак аномального трафика?

Вывод ss -s: если количество TCP-соединений в десять или сто раз превышает вашу обычную базу, сервер атакует что-то автоматизированное, и это стоит исследовать.

Как увидеть, какие IP открывают больше всего соединений?

Выведите установленные сокеты через ss -tn, извлеките колонку адреса удалённого узла и посчитайте повторы — one-liner из этой инструкции печатает самые активные источники по количеству соединений.

Один IP выкачивает весь мой сайт — это атака или нет?

Обычно это скрейпер или краулер, а не атака. Проверьте его reverse DNS: легитимные поисковые боты представляются, а неизвестные агрессивные краулеры просто ограничиваются или блокируются.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)