少数IPへ集中:直送型の可能性
多数IPから少量ずつ:分散型の可能性
ランダムなIPが非常に多い:IP偽装型の可能性
特定サブネット全体が攻撃される:カーペット・ボミングの可能性
ただし、NAT、プロキシ、CDNのIPが上位になることもあります。
SYN Cookie、SYN backlog、SYN-ACK再送設定を確認します。
Linuxサーバー上です。
sysctl net.ipv4.tcp_syncookies
sysctl net.ipv4.tcp_max_syn_backlog
sysctl net.ipv4.tcp_synack_retries
sysctl net.core.somaxconn
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 4096
net.ipv4.tcp_synack_retries = 5
net.core.somaxconn = 4096
tcp_syncookies = 1は、Linuxでは通常、SYN backlogあふれ時にSYN Cookieを利用する設定です。
ただし、値が1であるだけでDDoS対策が完了したとは判断できません。