TCP疑难问题汇总
Source: https://plantegg.github.io/2021/02/14/TCP疑难问题案例汇总/NIDS Relevance: ★★★★☆ (TCP连接异常检测的直接参考)
核心内容
主要章节
- 服务无响应分析 — queue溢出、CLOSE_WAIT问题、TCP连接异常
- 传输速度分析 — BDP (带宽延迟积)、RTT、delay ack影响
- TCP队列问题 — 半连接队列和全连接队列、somaxconn参数
- 防火墙与Reset分析 — TTL、IP identification字段分析
- TCP参数 — Keepalive设置、连接超时配置
- 诊断工具 — netstat、ss、tcpdump、WireShark/tshark
连接异常检测方法
- TTL和IP identification字段运用: 追踪来源、分析流量模式
- CLOSE_WAIT状态监控: 与somaxconn关联分析
- Queue溢出检测: 入侵指标
Packet分析技术
- tcpdump抓取Unix Domain Socket
- tshark (WireShark CLI) 解析packet
- ss实时连接监控
网络流量分析
- 网络丢包调查
- Keepalive和reset packet检测
- "谁动了我的TCP连接"分析
诊断命令
netstattimer states, keepalive解释sssocket statistics- 网络流量追踪方法论
NIDS Relevance
- Connection Anomaly: CLOSE_WAIT超时、queue溢出是典型的入侵迹象
- Reset/Keepalive分析: 检测异常的TCP状态转换
- TTL fingerprinting: 追踪来源主机OS版本
- Queue监控: 半连接队列爆满是SYN flood的典型症状
关联概念
- — 网络深度笔记
- — Snort3 flow tracking