如何处理Redis遭遇SYN Flood攻击导致的连接超时_调优系统tcp_syncookies

冬杰君_8966

冬杰君_8966

2026-06-16

349人浏览

原创

只开tcp_syncookies=1不够,因其仅在半连接队列溢出时触发,若tcp_max_syn_backlog过小(如默认128),攻击包会被静默丢弃而无法触发syncookies;必须同步调大net.core.somaxconn、设tcp_synack_retries=2、匹配redis的tcp-backlog配置,并启用tcp_tw_reuse与监控闭环。

如何处理redis遭遇syn flood攻击导致的连接超时_调优系统tcp_syncookies

Redis 本身不处理 TCP 握手,SYN Flood 攻击打的是 Linux 内核的 TCP 协议栈,不是 Redis 进程。连接超时本质是内核半连接队列被填满、SYN+ACK 发不出去或收不到 ACK,导致客户端卡在 SYN_SENT 状态——调 tcp_syncookies 是对的,但必须配对动作,否则可能无效甚至恶化。

为什么只开 tcp_syncookies=1 不够

很多人执行了 sysctl -w net.ipv4.tcp_syncookies=1 就以为万事大吉,结果攻击一来 Redis 还是连不上。根本原因是:tcp_syncookies 只在内核判定「半连接队列已溢出」时才触发。如果 tcp_max_syn_backlog 太小(比如默认 128),攻击包还没走到 syncookies 逻辑,就被静默丢弃了;而 Redis 客户端看到的只是连接超时或 Connection refused,误以为是 Redis 挂了。

  • 验证是否真触发:攻击中执行 netstat -s | grep -i "syncookies",有非零输出才说明生效
  • tcp_syncookies=1 启用后,tcp_max_syn_backlog 的值会被忽略——调大它没意义,但调太小会阻止 syncookies 触发
  • 必须同步确保 net.core.somaxconn ≥ Redis 的 listen backlog(如 redis.conf 中未显式配置则默认 511)

tcp_synack_retries 必须设为 2,不能设 0

Redis 通常部署在云环境或穿透 LB/NAT 后,网络路径复杂。设 tcp_synack_retries = 0 意味着内核只发一次 SYN+ACK,收不到 ACK 就立即释放连接条目——这会让真实用户在高丢包、跨运营商或经云厂商 SLB 时首包丢失即断连,现象就是“偶发性连接失败”,比攻击还难排查。

NotebookLM CLI Cookies
NotebookLM CLI Cookies

使用 nlm CLI 检索并回答已上传至 NotebookLM 的文档问题。适用于用户需要查找信息、总结来源或查询特定笔记本时。

下载
  • 默认值 5 → 最长等待约 63 秒(指数退避:1s, 3s, 7s, 15s, 31s),攻击者轻松卡满队列
  • 设为 2 → 最长等待约 1.5 秒,实测 ss -s | grep synrecv 峰值下降 80% 以上,且不影响弱网用户
  • 设为 1 或 3 也可接受,但 2 是兼容性与响应速度的最优平衡点

Redis 自身配置要匹配内核调优

内核参数调得再好,Redis 启动时用的 listen() 系统调用 backlog 值太小,全连接队列(accept queue)先堵死,照样拒绝新连接。这个值由 redis.conf 的 tcp-backlog 控制(注意不是 maxclients)。

  • 检查当前值:grep "^tcp-backlog" /etc/redis/redis.conf,若无则默认为 511
  • 推荐设为 8192 或更高,并确保 net.core.somaxconn ≥ 该值(例如 sysctl -w net.core.somaxconn=8192)
  • 修改后必须重启 Redis:systemctl restart redis,reload 不生效
  • 若用 Docker 部署,还需加 --sysctl net.core.somaxconn=8192 参数透传

别漏掉 tcp_tw_reuse 和监控闭环

SYN Flood 往往伴随大量短连接,攻击缓解后容易堆积 TIME-WAIT 状态,占用端口和内存。此时 tcp_tw_reuse = 1 能帮上忙,但它依赖 tcp_timestamps = 1 才安全启用。

  • 确认启用:sysctl net.ipv4.tcp_tw_reuse net.ipv4.tcp_timestamps 应都返回 1
  • tcp_tw_recycle 必须为 0(已在 4.12+ 内核移除,设了会报错)
  • 必须建立监控:定时跑 ss -s | grep -E "(synrecv|time-wait)" 和 netstat -s | grep -i "listen.*overflow",发现 TcpExtListenOverflows 持续增长,说明队列仍在承压

真正容易被忽略的点是:syncookies 不是银弹,它解决的是「内存耗尽」,但 CPU 打满(比如每秒几万 SYN 包)时,内核处理每个包的开销才是瓶颈。这时候得靠 iptables 限速或前端 WAF 拦截,而不是继续堆内核参数。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

redis cookie

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
cookie
cookie

Cookie 是一种在用户计算机上存储小型文本文件的技术,用于在用户与网站进行交互时收集和存储有关用户的信息。当用户访问一个网站时,网站会将一个包含特定信息的 Cookie 文件发送到用户的浏览器,浏览器会将该 Cookie 存储在用户的计算机上。之后,当用户再次访问该网站时,浏览器会向服务器发送 Cookie,服务器可以根据 Cookie 中的信息来识别用户、跟踪用户行为等。

2023.06.30

11319

10

document.cookie获取不到怎么解决
document.cookie获取不到怎么解决

document.cookie获取不到的解决办法:1、浏览器的隐私设置;2、Same-origin policy;3、HTTPOnly Cookie;4、JavaScript代码错误;5、Cookie不存在或过期等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.11.23

1006

5

阻止所有cookie什么意思
阻止所有cookie什么意思

阻止所有cookie意味着在浏览器中禁止接受和存储网站发送的cookie。阻止所有cookie可能会影响许多网站的使用体验,因为许多网站使用cookie来提供个性化服务、存储用户信息或跟踪用户行为。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

764

5

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

2025.08.19

1846

14

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4309

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3795

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

6892

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

736

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习