你的位置:国外/美国服务器租用 技术文档 LinuxVPS使用教程 正文
美国服务器出租
  1. 1美国独立服务器10G独享带宽不限流量,欧洲1G带宽独享,不限流量
  2. 2美国100M独享,洛杉矶 32GB内存 英特尔至强CPU,特价:1699元/月
  3. 3美国加州机房100M独享E3-1270,16G内存/96G内存,送KVM,1399元/月
  4. 4美国云服务器,8G内存,服务器CPU,4核心,特价699元/月,16G内存1299元
  5. 5美国G口抗攻击服务器,G口1000M独享带宽抗DDOS攻击服务器(至强Xeon E3 1230)
  6. 6国外G口带宽独享服务器,美国G口独享,欧洲G口独享服务器租用
  7. 7美国圣安娜KT服务器,加州KT服务器租用,KT独立服务器出租(特价799元/月)
  8. 8加州洛杉矶机房,中国访问速度最快的美国机房之一,999元/月,4G内存20M独享
  9. 9美国1G独享带宽,欧洲1G独享带宽租用(视频等大流量网站解决方案)
  10. 10凤凰城机房Phoenix服务器租用:7个机房4核I3,8G内存,30M独享带宽,首月999元
美国VPS主机
  1. 1美国SSD VPS租用,美国西海岸加州洛杉矶SSD VPS服务器,Linux/Windows
  2. 2内华达州VPS,拉斯维加斯VPS,拉斯维加斯服务器,内华达州服务器租用
  3. 3美国东海岸VPS,纽约服务器,曼哈顿云服务器,纽约VPS租用
  4. 4外贸VPS服务器,仿牌空间,仿牌主机,抗投诉VPS(外贸英文商城VPS)SSL证书安装服务
  5. 5美国Psychz电信直连VPS,中国访问速度最快的美国VPS,Psychz机房VPS
  6. 6Camforg专用VPS,美国Camforg多视频聊天软件VPS,Camforg服务器租用
  7. 7美国加州VPS,洛杉矶WebNX机房VPS,加州WN机房Windows VPS
  8. 8美国西雅图VPS,西雅图机房VPS,支持试用的VPS,VPS试用10元/天
  9. 9合租美国服务器,国外服务器合租,高端VPS服务器,完胜低配独立服务器的VPS
  10. 10抗攻击Windows VPS,不怕DDOS攻击的VPS,有攻击不关机,无攻击后2小时内恢复
ip_conntrack监控异常案例记录
  • 本文章共1668字,分2页,当前第1页,快速翻页:
  • ip_conntrack监控异常案例记录

    cat /proc/sys/net/ipv4/netfilter/ip_conntrack_count

    322560

    发现数值异常高,肯定有问题。

    分析步骤:

    cat  /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_established

    180

    链接保持3小时,可以,不用动。

    cat /proc/net/ip_conntrack 发现滚屏飞快,有异常。按ctrl+c强制中断,看到如下可疑 重复的端口 记录:

    tcp      6 119 SYN_SENT src=72.164.219.241 dst=65.255.35.150 sport=1234 dport=80 packets=1 bytes=40 [UNREPLIED] src=65.255.35.150 dst=72.164.219.241 sport=80 dport=1234 packets=0 bytes=0 mark=0 secmark=0 use=1
    tcp      6 119 SYN_SENT src=119.65.59.231 dst=190.220.25.34 sport=1234 dport=80 packets=1 bytes=40 [UNREPLIED] src=190.220.25.34 dst=119.65.59.231 sport=80 dport=1234 packets=0 bytes=0 mark=0 secmark=0 use=1
    tcp      6 118 SYN_SENT src=158.185.119.126 dst=198.38.94.156 sport=1234 dport=80 packets=1 bytes=40 [UNREPLIED] src=198.38.94.156 dst=158.185.119.126 sport=80 dport=1234 packets=0 bytes=0 mark=0 secmark=0 use=1
    tcp      6 117 SYN_SENT src=22.219.187.8 dst=198.24.181.12 sport=1234 dport=80 packets=1 bytes=40 [UNREPLIED] src=198.24.181.12 dst=22.219.187.8 sport=80 dport=1234 packets=0 bytes=0 mark=0 secmark=0 use=1
    tcp      6 117 SYN_SENT src=206.236.219.28 dst=198.38.94.156 sport=1234 dport=80 packets=1 bytes=40 [UNREPLIED] src=198.38.94.156 dst=206.236.219.28 sport=80 dport=1234 packets=0 bytes=0 mark=0 secmark=0 use=1
    tcp      6 117 SYN_SENT src=41.127.29.153 dst=198.38.94.156 sport=1234 dport=80 packets=1 bytes=40 [UNREPLIED] src=198.38.94.156 dst=41.127.29.153 sport=80 dport=1234 packets=0 bytes=0 mark=0 secmark=0 use=1

    初步判断这是某个VPS在利用sport=1234 对 dport=80进行cc攻击

    再重复cat /proc/net/ip_conntrack步骤,多观察几次,确定上述可疑之处

    发现只有端口sport=1234 dport=80是共同点,无法找到源ip,

    开启iptables日志,把端口sport=1234的链接记录到日志:

    iptables -I FORWARD -p tcp --sport 1234 -m state --state NEW -j LOG --log-prefix "cto_find_issue "

    查看日志 tail -f /var/log/messages,滚屏异常快速,记录几秒钟就够了,不然硬盘会爆棚,赶紧取消日志

    iptables -D FORWARD -p tcp --sport 1234 -m state --state NEW -j LOG --log-prefix "cto_find_issue "

    然后分析日志:

    PHYSOUT=peth0 SRC=152.35.118.114 DST=91.121.67.7 LEN=40 TOS=0x00 PREC=0x00 TTL=254 ID=62421 PROTO=TCP SPT=1234 DPT=80 WINDOW=5840 RES=0x00 SYN URGP=0
    Jul 10 20:34:13 UBI01 kernel: cto_find_issue IN=eth0 OUT=eth0 PHYSIN=vifvm639.0 PHYSOUT=peth0 SRC=69.44.248.120 DST=91.121.67.7 LEN=40 TOS=0x00 PREC=0x00 TTL=254 ID=62422 PROTO=TCP SPT=1234 DPT=80 WINDOW=5840 RES=0x00 SYN URGP=0
    Jul 10 20:34:13 UBI01 kernel: cto_find_issue IN=eth0 OUT=eth0 PHYSIN=vifvm639.0 PHYSOUT=peth0 SRC=126.249.126.0 DST=91.121.67.7 LEN=40 TOS=0x00 PREC=0x00 TTL=254 ID=62423 PROTO=TCP SPT=1234 DPT=80 WINDOW=5840 RES=0x00 SYN URGP=0

     

    很明显,PHYSIN=vifvm639.0 的家伙在做坏事,源头找到,关闭掉vm639,等几分钟在看  cat /proc/net/ip_conntrack 发现已经滚屏明显减慢,按ctrl+c强制中断已经看不到之前的1234的端口记录了,说明问题解决。cat /proc/net/ip_conntrack 正常情况是一段时间后(一般不超过1分钟)会自动停止。

  • 点这里复制本页地址发送给您QQ/MSN上的好友