怎么在Linux下通过配置Sysctl的Net.ipv4.conf.all.log_martians=1全面记录网络中非法火星包的来源指纹

老芳同学_3432

老芳同学_3432

2026-06-18

638人浏览

原创

net.ipv4.conf.all.log_martians=1 的作用是开启内核对火星包的基础日志记录,仅输出源ip、目标ip、接收接口和时间戳等原始异常信息,不提取端口、ttl、tcp选项等指纹级字段;需配合rp_filter、tcpdump、ss等工具才能进一步分析来源特征。

怎么在linux下通过配置sysctl的net.ipv4.conf.all.log_martians=1全面记录网络中非法火星包的来源指纹

`net.ipv4.conf.all.log_martians=1` 的作用不是“记录来源指纹”,而是**开启内核对明显非法IP包(火星包)的基础日志记录**。它本身不提取、不分析、不生成“指纹”,只输出原始异常事件,后续需人工或脚本关联分析才能定位来源特征。 下面分几块说清楚怎么做、能得什么、不能指望什么:

明确 log_martians 能记录什么

开启后,内核会在 /var/log/messages 或 journalctl -k 中写入类似这样的行:

kernel: martian source 192.168.5.100 from 10.20.30.40, on dev eth1

含义是:在 eth1 接口收到一个源地址为 10.20.30.40、但声称来自私网段 192.168.5.100 的包——这违背路由常识,被判定为火星包。

linux-performance-analyzer
linux-performance-analyzer

Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。

下载

它记录的是:异常包的源IP、目标IP、接收接口、时间戳,不含端口、协议类型、TTL、TCP窗口等“指纹级”字段。

如何正确启用并确保日志可见

  • 临时启用:运行 sudo sysctl -w net.ipv4.conf.all.log_martians=1
  • 永久生效:在 /etc/sysctl.conf 或 /etc/sysctl.d/99-martian.conf 中添加一行:
    net.ipv4.conf.all.log_martians = 1,然后执行 sudo sysctl --system
  • 确认生效:sysctl net.ipv4.conf.all.log_martians 应返回 1
  • 检查日志是否输出:sudo journalctl -k -g martian -n 20 或 sudo grep martian /var/log/messages

为什么它“不等于指纹”,以及怎么补足

log_martians 只告诉你“有异常”,但无法区分是配置错误、ARP欺骗、还是恶意伪造。要逼近“来源指纹”,必须结合其他机制:

  • 配合 rp_filter:设置 net.ipv4.conf.all.rp_filter = 1(严格反向路径校验),可大幅增加火星包触发概率,让日志更聚焦真实异常
  • 用 tcpdump 捕获原始包:当发现某源IP频繁触发 martian 日志时,立即运行:
    sudo tcpdump -i eth1 src host 10.20.30.40 -w martian_40.pcap -c 100,再用 Wireshark 查看 TTL、Window Size、TCP 选项(如 TSval)、IP ID 等行为特征
  • 关联进程和连接:若该源IP是本机发出的(比如容器或本地程序误配),可用 ss -tunap | grep 10.20.30.40 或 lsof -i @10.20.30.40 定位源头进程

典型火星包场景与排查建议

  • 多网卡子网重叠:如 eth0 配 192.168.1.0/24,eth1 也配了 192.168.1.0/24,导致回包走错接口 → 检查 ip addr 和路由表
  • 策略路由或 NAT 配置错误:SNAT/DNAT 规则未覆盖所有路径,造成地址“看起来非法” → 检查 iptables/nftables 的 nat 表及 conntrack 状态
  • 虚拟化/容器网络冲突:Docker 或 K8s CNI 分配的网段与物理网段重复 → 查 docker network inspect 或 kubectl get nodes -o wide
  • 恶意伪造源地址:攻击者故意发私网地址伪装包试探边界 → 此时需结合防火墙 DROP 规则 + 入侵检测(如 Suricata)做联动响应

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3730

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3233

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2313

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5590

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5242

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3113

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2625

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2839

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习