Коротка відповідь: Почніть з ss -s для зведення з’єднань, виведіть найактивніші IP через ss -tn, дивіться живу смугу через iftop чи vnstat і перевірте веб-логи на повторювані патерни. Підозрілий трафік видно за аномальними кількостями: забагато з’єднань з одного місця або забагато однакових запитів з багатьох місць.

Огляд

Чи то кампанія перебору, чи бот-скрейпер, чи початок DDoS — шкідливий трафік спотворює нормальні розподіли. Глибока інспекція пакетів не потрібна: таблиці з’єднань, лічильники смуги та логи доступу розкривають більшість патернів за лічені хвилини.

Що потрібно мати

  • Root/sudo-доступ; одноразово встановіть помічників: apt install iftop vnstat -y (або еквіваленти dnf).
  • Відчуття своєї норми — з’єднання в годину пік, типові Mbps.

Покрокова інструкція

  1. Спершу зведення:
    ss -s
    Тисячі TCP-з’єднань там, де зазвичай десятки, — червоний прапорець.
  2. Найактивніші IP-джерела:
    ss -tn state established | awk 'NR>1 {split($4,a,":"); print a[1]}' | sort | uniq -c | sort -rn | head
    (У більшості версій ss колонка 4 — віддалений вузол; перевірте на своїй.)
  3. Напіввідкриті з’єднання (ознака SYN-флуду):
    ss -tn state syn-recv | wc -l
  4. Жива смуга: iftop -n показує, хто споживає канал просто зараз; vnstat -l дає підсумки.
  5. Веб-логи: найактивніші клієнти й URL:
    awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head
    Один URL, довбаний багатьма IP, = Layer 7 флуд; один IP, що обходить усе, = скрейпер.
  6. Дійте за результатами: обмежте частоту чи заблокуйте на фаєрволі, а для флудів — інструкція з повідомлення про DDoS.

Типові проблеми

  • Блокування спільних IP: NAT-шлюз чи CDN-вузол може виглядати як атакувальник — перевірте reverse DNS і обсяг на URL перед баном.
  • Читати лише підсумки: низька смуга з величезною кількістю з’єднань — усе одно атака (протокольний рівень).
  • Немає базової лінії: налаштуйте vnstat сьогодні; питання «це нормально?» потребує історії для відповіді.

Коли звертатися в підтримку

Коли цифри вказують на флуд, який ви не можете поглинути, або патерни трафіку насичують канал, повідомте про це — додайте зібрані виводи команд; вони скорочують діагностику.

Часті запитання

Яка найшвидша ознака аномального трафіку?

Вивід ss -s: якщо кількість TCP-з’єднань у десять чи сто разів перевищує вашу звичну базу, сервер атакує щось автоматизоване, і це варто дослідити.

Як побачити, які IP відкривають найбільше з’єднань?

Виведіть встановлені сокети через ss -tn, витягніть колонку адреси віддаленого вузла й порахуйте повтори — one-liner з цієї інструкції друкує найактивніші джерела за кількістю з’єднань.

Один IP викачує весь мій сайт — це атака чи ні?

Зазвичай це скрейпер чи краулер, а не атака. Перевірте його reverse DNS: легітимні пошукові боти представляються, а невідомі агресивні краулери просто обмежуються чи блокуються.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)