最有效入口是直接监控网络接口的异常连接模式,因其高频、广域、低熵探测行为易暴露扫描特征,结合tcpdump、ss等轻量工具实时抓取与动态阈值比对,可早期捕获并闭环处置。

直接看网络接口的异常连接模式,是发现恶意扫描最有效的入口之一。这类行为往往不依赖漏洞利用,而是通过高频、广域、低熵的探测动作暴露自身,只要监控维度合理、阈值设置得当,就能在攻击早期捕获信号。
重点盯紧三类接口行为特征
网络接口(如 eth0、ens33)本身不产生业务逻辑,但所有进出流量都经由它。异常扫描通常表现为以下可量化的偏离:
- 短时内大量不同目标IP的TCP SYN或UDP包:正常业务连接有明确目的地址和会话周期,而端口扫描常向数百甚至上千个IP发送SYN请求,且源端口随机、无后续ACK交互;
- 高频DNS查询+非常规域名结构:比如1秒内发起50+次解析请求,且域名长度极长(>40字符)、熵值高(如xq9f2k8m.dnsc2.example)、TLD异常(.xyz/.top集中出现),这很可能是DGA域名爆破或子域枚举;
- ARP请求泛洪且目标IP分布离散:正常局域网ARP仅用于已知通信对,若某接口在10秒内向/24网段内300+个不同IP发ARP请求,基本可判定为ARP扫描——尤其当响应MAC厂商字段为空或为虚拟设备(如00:0c:29开头的VMware)时更需警惕。
用轻量工具做实时抓取与基线比对
不需要全流量镜像或昂贵IDS,靠系统自带能力即可构建有效防线:
- 用 tcpdump 抓取接口层原始包,过滤异常模式:
tcpdump -i eth0 -c 1000 'tcp[tcpflags] & (tcp-syn|tcp-ack) == tcp-syn' | awk '{print $3}' | sort | uniq -c | sort -nr | head -10—— 快速列出SYN请求最多的前10个源IP; - 用 ss 和 netstat 查看连接状态突变:
ss -nt src :22 | wc -l可统计SSH端口被尝试连接次数,若1分钟内超20次即触发告警; - 结合 syslog 或 journald 监控内核日志中的“nf_conntrack_full”或“arp_ignore”事件,这类底层资源耗尽提示往往早于应用层告警。
设置动态阈值避免误报
固定数值规则容易被绕过或误伤,建议按时间窗口+业务场景动态校准:
- 对办公网段,将“单IP每分钟发起的TCP连接尝试”基线设为90%即告警;
- 对DMZ区Web服务器,允许更高频HTTP访问,但应限制“同一源IP在5分钟内访问>50个不同URI路径且含目录遍历字符(../、%2e%2e)”的行为;
- 对数据库服务器,严禁任何来自非运维网段的3306/1433端口连接尝试,一旦出现立即阻断并上报。
告警后快速验证与处置闭环
告警不是终点,而是人工介入起点:
- 拿到可疑IP后,先查其ASN和历史威胁标签(如VirusTotal、AbuseIPDB),确认是否已知恶意C2节点或扫描器IP池;
- 登录对应主机执行
last -i和journalctl -u sshd --since "1 hour ago" | grep Failed,交叉验证是否存在暴力破解痕迹; - 确认为恶意行为后,在防火墙上添加临时拒绝规则:
iptables -A INPUT -s 192.168.1.200 -j DROP,并记录到资产台账中备查。











