tcpdumpは高トラフィック時にCPUやディスクへ負荷を与える可能性があります。
長時間保存せず、パケット数や時間を制限してください。
sudo timeout 10 tcpdump -nn -i any \
'tcp[tcpflags] & tcp-syn != 0 and tcp[tcpflags] & tcp-ack = 0' \
-c 1000
通常の接続開始が少量表示されます。
非常に短時間で1000件へ達し、送信元や宛先ポートが不自然に分散している場合は要調査です。
パケットキャプチャだけでは断定しません。
フローログ、NIC統計、SYN_RECV、SYN Cookie発動、上流回線使用率と合わせて判断します。
Webサイトでは、CDNやリバースプロキシを前段に置きます。
Internet
│
▼
CDN・DDoS対策
│
▼
ファイアウォール
│
▼
Nginx
│
▼
アプリケーション
オリジンサーバーのファイアウォールでは、CDN事業者の正式な接続元IPだけを許可します。
ただし、CDNのIPレンジは更新される可能性があります。自動更新、差分監視、誤遮断時の復旧手順が必要です。
SSH、DB、管理画面をインターネット全体へ公開しないようにします。