最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
服务器故障排查如何处理突发的网络流量攻击
时间:2026-08-31 19:58:48 编辑:袖梨 来源:一聚教程网
突发流量攻击需先判断类型:用nload、netstat、ping和日志分析区分DDoS与CC;黄金10分钟内完成隔离(ip link down)、限流(iptables封IP)、抓包(tcpdump);修复前须检查SSH认证、定时任务、SUID文件及authorized_keys。
遇到突发的网络流量攻击,不能只盯着“重启服务”或“等它过去”。核心是分清类型、快速定位、阻断源头、留痕复盘——尤其对中小企业,没有专业安全团队,更要靠清晰步骤和基础工具稳住局面。
先判断是不是流量攻击
别一卡就默认是被黑了。先看几个硬指标:
- 用 nload -u M eth0 看实时带宽,入向持续超90%且无业务增长,高度可疑
- 执行 netstat -ant | wc -l,连接数比平时高3倍以上(比如日常200,现在冲到800+)
- ping自己服务器延迟飙升、丢包严重,同时同网段其他机器也变慢,大概率是网络层攻击
- 访问日志里出现大量相同User-Agent(如“Mozilla/5.0 (compatible; Baiduspider)”但IP全是随机段),或是高频404请求,可能是CC类攻击
立刻做三件事:隔离、限流、抓包
黄金10分钟内必须完成:
- 临时断开外网:执行 ip link set eth0 down(或拔物理网线),先保内网不被横向渗透
- 用iptables封异常IP段:比如发现某C段IP疯狂建连,运行 iptables -A INPUT -s 192.168.100.0/24 -j DROP
- 用tcpdump抓原始流量:运行 tcpdump -i eth0 -w attack.pcap port 80 or port 443 -c 10000,保存后离线分析,避免影响线上
区分DDoS和CC,用对工具
DDoS打的是带宽和连接数,CC打的是应用层资源。处理方式完全不同:
- 如果是SYN Flood、UDP Flood:靠系统内核参数缓解,比如调大 net.ipv4.tcp_max_syn_backlog,启用 net.ipv4.tcp_syncookies=1;但根本解法是上云WAF或硬件清洗设备
- 如果是HTTP Flood或Slowloris:用 iftop -P -n 找出单IP高频请求,再结合 awk '{print $1}' access.log | sort | uniq -c | sort -nr | head -20 查攻击源IP
- 确认是真实用户激增还是恶意流量?对比CDN或负载均衡器的原始IP字段(如X-Forwarded-For),真实用户IP通常分散,攻击IP往往集中在少数段
恢复服务前必须检查的细节
别急着把网线插回去。修复后上线前务必确认:
- 所有SSH、数据库端口是否关闭了密码登录,仅保留密钥认证
- 检查 /etc/crontab 和 /var/spool/cron/ 下有没有陌生定时任务
- 用 find / -type f -perm -4000 2>/dev/null 查是否有被植入的SUID提权文件
- 比对当前 authorized_keys 和备份,删掉不明公钥;重置所有管理员账号密码