SYN攻击、SYN cookie和其他
问题
当发生SYN洪水攻击时候,有以下一些特征:
系统日志中有类似
服务器会对外发送SYN cookies
客户端应用会有非常高的负载并且有很多快速的TCP连接,显示大量的SYN连接到服务器,但是几乎没有或很少建立起连接(
EST
状态很少)在
/proc/net/netstat
中ListenOverflows
或者ListenDrops
值不断增长。由于
LISTEN
sockets 缓存溢出导致内核不断抛弃TCP连接周期性出现drop TCP SYN包,因为内核缓存或
LISTEN
sockets 溢出。
参考
Last updated