Debian服务器封禁IP(或子网)后仍存在连接的问题求助
Debian服务器封禁IP(或子网)后仍存在连接的问题求助
各位好,我知道封禁IP的话题已经被讨论过很多次了,但这次遇到的问题我实在搞不定,想请教大家。
我正在排查一台Debian服务器上的随机攻击问题,目前已经部署了ufw和fail2ban,但攻击还是持续发生,我有点摸不着头绪。
我用tcptrack -i eth0查看连接时,发现有成百上千(甚至上万)如下的连接记录(其中xxx.xxx.xxx.xxx是恶意IP,yyy.yyy.yyy.yyy是我的服务器IP):
xxx.xxx.xxx.xxx:49550 yyy.yyy.yyy.yyy:80 SYN_SENT 18s 0 B/s
我已经尝试用以下命令封禁这个恶意IP:
ufw reject from xxx.xxx.xxx.xxx to anyiptables -I INPUT -s xxx.xxx.xxx.xxx -j DROP
虽然连接显示的是80端口(偶尔也会出现443端口的情况),但我在apache2日志里完全找不到相关记录,看起来这些连接根本没到达应用层。而且用htop查看服务器资源,CPU和内存都没有明显占用,只是在连接层面似乎被占满了。
有没有大佬能给我一些下一步排查或解决的建议?
备注:内容来源于stack exchange,提问作者omega1
相关产品推荐
相关产品推荐

