DDOS攻击检测与netstat

我有一个服务器,今天加载我的服务器超过20,我被发现一个命令,检测活动连接到服务器的DDOS检测和拒绝IP。

netstat -anp | grep 'tcp\|udp' | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n 

而这个命令的结果是:

  1 109.162.158.160 1 109.162.192.55 1 127.0.0.1 1 206.217.193.220 1 91.99.170.69 2 66.197.219.236 5 213.152.172.169 32 0.0.0.0 583 

没有IP的583连接,我该如何解决这个问题? 服务器负载超过20

TNX的帮助。

这可能不是一个dDOS攻击与这个小级别的连接IP。

最后一行表示netstat -anp的输出,其中没有实际定义的外部地址。 如果端口尚未build立,端口号将显示为星号(*) – 可能是UDP端口。

有很多方便的单线netstat命令来评估连接

按状态显示连接数

 netstat -nat | awk '{print $6}' | sort | uniq -c | sort -n 

显示所有已连接的IP

 netstat -nat | awk '{ print $5}' | cut -d: -f1 | sed -e '/^$/d' | uniq 

显示每个IP的连接数量

 netstat -atun | awk '{print $5}' | cut -d: -f1 | sed -e '/^$/d' |sort | uniq -c | sort -n 

从Cyber​​citi引用