×
サイバー攻撃について

tcpdumpは高トラフィック時にCPUやディスクへ負荷を与える可能性があります。

長時間保存せず、パケット数や時間を制限してください。

コマンド

sudo timeout 10 tcpdump -nn -i any \
  'tcp[tcpflags] & tcp-syn != 0 and tcp[tcpflags] & tcp-ack = 0' \
  -c 1000

正常例

通常の接続開始が少量表示されます。

異常例

非常に短時間で1000件へ達し、送信元や宛先ポートが不自然に分散している場合は要調査です。

判断方法

パケットキャプチャだけでは断定しません。

フローログ、NIC統計、SYN_RECV、SYN Cookie発動、上流回線使用率と合わせて判断します。


対処方法

対処1:オリジンサーバーを直接公開しない

Webサイトでは、CDNやリバースプロキシを前段に置きます。

Internet
   │
   ▼
CDN・DDoS対策
   │
   ▼
ファイアウォール
   │
   ▼
Nginx
   │
   ▼
アプリケーション

オリジンサーバーのファイアウォールでは、CDN事業者の正式な接続元IPだけを許可します。

ただし、CDNのIPレンジは更新される可能性があります。自動更新、差分監視、誤遮断時の復旧手順が必要です。


対処2:管理サービスをVPN内へ移す

SSH、DB、管理画面をインターネット全体へ公開しないようにします。