|
发表于 2005-6-9 18:35:12
|
显示全部楼层
网络统计 netstat
我原来也不是太明白,虽然常用。今天elang兄也问了这样的问题,我问了一下donny兄,他说“在连到服务器的每个ip,断开连接时,他的状态都是TIME_WAIT 。”如果某个IP出现TIME_WAIT过多,要警惕了。可能是攻击。127.0.0.1是本地通信。大多服务器都是如此,比如 80 端口是 www ,6667是ircd的端口。
#netstat -s
能看到进来的包和出去的包,以及其它的信息。如果是自己的服务器,熟悉了后,能知道什么数据是正常的。。
比如 出去的包和进来的包不一致,更确切的说相差的极为巨大,这时大多是DDOS攻击。
也可能我说的不对。大家netstat 看一下就知道个差不多。有时间我整理一下,到时大家一起来烟酒和学习。 |
|