DDoS 攻击向量百科
各类 DDoS 攻击向量的权威指南:原理、实际影响、检测指标与缓解策略。
攻击原理
攻击者高速发送大量伪造源地址的 SYN 包,服务器为每个半开连接分配资源并等待第三次握手,最终连接队列耗尽,合法用户无法建立连接。
实际影响
服务完全不可达,CPU 与内存被半开连接占满,下游负载均衡与防火墙状态表溢出。
检测指标
SYN 收包速率异常飙升;netstat 中 SYN_RECV 状态连接数暴涨;wireshark 过滤 tcp.flags.syn==1 && tcp.flags.ack==0。
缓解策略
- 1启用 SYN Cookie(内核参数 net.ipv4.tcp_syncookies=1)
- 2降低 SYN-RECV 超时并缩小半开队列重试次数
- 3上游运营商/清洗中心过滤伪造源地址(BCP38)
- 4iptables/nftables 限制单 IP SYN 速率
