Gereksiz fazla istek yapan saldırı gelen ipleri,
netstat -an | grep :80 | wc -l
bu komut ile bakıp,
iptables -I INPUT -s ipadresi -j DROP
şeklinde banlarsanız bir nebze engellemiş olursunuz.
TCPde bağlantıya ait oldukca fazla durum vardır.
TCP bağlantılarında netstat aracılığı ile görülebilecek durum senaryoları:
CLOSE_WAIT, CLOSED, ESTABLISHED, FIN_WAIT_1, FIN_WAIT_2, LAST_ACK, LISTEN, SYN_RECEIVED, SYN_SEND ve TIME_WAIT
FIN_WAIT_2: Bağlantı sonlandırma isteğini(FIN bayraklı ilk paket) alan taraf(B) bu pakete karşılık olarak ACK(onay) bayraklı TCP paketi hazırlar ve gönderir ve durumunu CLOSE_WAITe alır. Ilk FIN bayraklı paketi gönderen taraf(A) ACK paketini aldığında durumunu FIN_WAIT_2 olarak ayarlar.
Böylece bağlantı sonlandırma işleminin ilk yarısı tamamlanmıştır. Diğer yarısıda sağlıklı tamamlandıktan sonra bağlantı tamamen sonlanmış olacaktır.
Örnek bir sistem üzerinde inceleme:
www portuna yapılan bir istek ve isteğin sonlanması sırasında netstat ile alınan durum çıktıları. Sadece sunucu tarafını gösterdiği için bazı durumlar gözükmemektedir. İsteği yapan taraf da incelenecek olursa eksik kalan kısımlar tamamlanır.
tcp4 0 0 80.93.212.86.80 88.233.216.57.2348 SYN_RECEIVED
tcp4 0 0 80.93.212.86.80 88.233.216.57.2348 ESTABLISHED
tcp4 0 0 80.93.212.86.80 88.233.216.57.2348 FIN_WAIT_2
Not : sizde FIN_WAIT_2 gördüğüm için yukarıdaki yazıda onun örneklemesini verdim.