记录一次长时间的tcp floor攻击

近期公司业务站点频繁出现请求未响应问题,排查发现出现tcp重传请求。这里非常感谢腾讯云的技术帮忙排查和分析。

1. 抓包

这里用的tcpdump抓包,用wireshark查看和过滤。 过程就不多说了,废了很长一段时间,一直在找外国IP,然后一封就是一整段。 但是每天还是告警、投诉。期间过滤用过的过滤条件

  • tcp.flags.syn == 1
  • tcp.analysis.retransmission 抓到后面直接开始封主机商的IP列表,最后发现抓包找ip并封禁并无法解决遇到的问题,以为是抓包的时候攻击已经停止,但我错的离谱,攻击还在继续,我开始在服务器上用tcpdump过滤请求。

至于怎么获取asn的ip列表,可以参考ipinfo.io。如果有什么好的建议,可以在下面评论告诉我。 安全组截图

2. 过滤

经过之前的了解,以及

记录生活、记录成长。
使用 Hugo 构建
主题 StackJimmy 设计