Краткий ответ: Начните с ss -s для сводки соединений, выведите самые активные IP через ss -tn, смотрите живую полосу через iftop или vnstat и проверьте веб-логи на повторяющиеся паттерны. Подозрительный трафик виден по аномальным количествам: слишком много соединений из одного места или слишком много одинаковых запросов из множества мест.
Обзор
Будь то кампания перебора, бот-скрейпер или начало DDoS — вредоносный трафик искажает нормальные распределения. Глубокая инспекция пакетов не нужна: таблицы соединений, счётчики полосы и логи доступа раскрывают большинство паттернов за считаные минуты.
Что нужно иметь
- Root/sudo-доступ; однократно установите помощников:
apt install iftop vnstat -y(или эквивалентыdnf). - Ощущение своей нормы — соединения в час пик, типичные Mbps.
Пошаговая инструкция
- Сначала сводка:
Тысячи TCP-соединений там, где обычно десятки, — красный флаг.ss -s - Самые активные IP-источники:
(В большинстве версий ss колонка 4 — удалённый узел; проверьте на своей.)ss -tn state established | awk 'NR>1 {split($4,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head - Полуоткрытые соединения (признак SYN-флуда):
ss -tn state syn-recv | wc -l - Живая полоса:
iftop -nпоказывает, кто потребляет канал прямо сейчас;vnstat -lдаёт итоги. - Веб-логи: самые активные клиенты и URL:
Один URL, долбимый множеством IP, = Layer 7 флуд; один IP, обходящий всё, = скрейпер.awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head - Действуйте по результатам: ограничьте частоту или заблокируйте на файрволе, а для флудов — инструкция по сообщению о DDoS.
Типичные проблемы
- Блокировка общих IP: NAT-шлюз или CDN-узел может выглядеть как атакующий — проверьте reverse DNS и объём на URL перед баном.
- Читать только итоги: низкая полоса с огромным количеством соединений — всё равно атака (протокольный уровень).
- Нет базовой линии: настройте
vnstatсегодня; вопрос «это нормально?» требует истории для ответа.
Когда обращаться в поддержку
Когда цифры указывают на флуд, который вы не можете поглотить, или паттерны трафика насыщают канал, сообщите об этом — приложите собранные выводы команд; они сокращают диагностику.
Частые вопросы
Какой самый быстрый признак аномального трафика?
Вывод ss -s: если количество TCP-соединений в десять или сто раз превышает вашу обычную базу, сервер атакует что-то автоматизированное, и это стоит исследовать.
Как увидеть, какие IP открывают больше всего соединений?
Выведите установленные сокеты через ss -tn, извлеките колонку адреса удалённого узла и посчитайте повторы — one-liner из этой инструкции печатает самые активные источники по количеству соединений.
Один IP выкачивает весь мой сайт — это атака или нет?
Обычно это скрейпер или краулер, а не атака. Проверьте его reverse DNS: легитимные поисковые боты представляются, а неизвестные агрессивные краулеры просто ограничиваются или блокируются.
Похожие статьи
- Как сообщить о DDoS-атаке
- Как читать логи аутентификации
- Что такое DDoS-атака?
- Как настроить файрвол
Нужна помощь? Связаться с поддержкой Cloud2Y →
