×
サイバー攻撃について
  • 少数IPへ集中:直送型の可能性

  • 多数IPから少量ずつ:分散型の可能性

  • ランダムなIPが非常に多い:IP偽装型の可能性

  • 特定サブネット全体が攻撃される:カーペット・ボミングの可能性

ただし、NAT、プロキシ、CDNのIPが上位になることもあります。


3. カーネル設定を確認する

目的

SYN Cookie、SYN backlog、SYN-ACK再送設定を確認します。

実行場所

Linuxサーバー上です。

コマンド

sysctl net.ipv4.tcp_syncookies
sysctl net.ipv4.tcp_max_syn_backlog
sysctl net.ipv4.tcp_synack_retries
sysctl net.core.somaxconn

出力例

net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 4096
net.ipv4.tcp_synack_retries = 5
net.core.somaxconn = 4096

判断方法

tcp_syncookies = 1は、Linuxでは通常、SYN backlogあふれ時にSYN Cookieを利用する設定です。

ただし、値が1であるだけでDDoS対策が完了したとは判断できません。


4. SYN Cookieの発動状況を確認する

目的