TCP状态以及关于内核调优的几个参数

简介:

    不知道大家在面试时候是否会遇到tcp方面相关的面试题,比如几个相关的内核调优,SYN_FLood攻击的原理和防御,time_wait不回收对系统有什么影响,等等还是很多的,前几天有人问到,今天刚好细细学习一下:

    一个正常的TCP连接,都会有三个阶段:1、TCP三次握手;2、数据传送;3、TCP四次挥手:(如下)

   wKiom1c6dsrwHr_nAABi-_k8O-w156.png

TCP三次握手(创建 OPEN)

    客户端发起一个和服务创建TCP链接的请求,这里是SYN(J)
    服务端接受到客户端的创建请求后,返回两个信息: SYN(K) + ACK(J+1)
    客户端在接受到服务端的ACK信息校验成功后(J与J+1),返回一个信息:ACK(K+1)
    服务端这时接受到客户端的ACK信息校验成功后(K与K+1),不再返回信息,后面进入数据通讯阶段

数据通讯

    客户端/服务端 read/write数据包

TCP四次握手(关闭 finish)

    客户端发起关闭请求,发送一个信息:FIN(M)
    服务端接受到信息后,首先返回ACK(M+1),表明自己已经收到消息。
    服务端在准备好关闭之前,最后发送给客户端一个 FIN(N)消息,询问客户端是否准备好关闭了
    客户端接受到服务端发送的消息后,返回一个确认信息: ACK(N+1)
    最后,服务端和客户端在双方都得到确认时,各自关闭或者回收对应的TCP链接。


状态说明:

   SYN_SEND
        客户端尝试链接服务端,通过open方法。也就是TCP三次握手中的第1步之后,注意是客户端状态
        sysctl -w net.ipv4.tcp_syn_retries = 2 ,做为客户端可以设置SYN包的重试次数,默认5次(大约180s)

    SYN_RECEIVED
        服务接受创建请求的SYN后,也就是TCP三次握手中的第2步,发送ACK数据包之前
        注意是服务端状态,一般15个左右正常,如果很大,怀疑遭受SYN_FLOOD攻击
        sysctl -w net.ipv4.tcp_max_syn_backlog=200000 , 设置该状态的等待队列数,默认1024,调大后可适当防止syn-flood,根据内存大小来定
        sysctl -w net.ipv4.tcp_syncookies=1 , 打开syncookie,在syn backlog队列不足的时候,提供一种机制临时将syn链接换出
        sysctl -w net.ipv4.tcp_synack_retries = 2 ,做为服务端返回ACK包的重试次数,默认5次(大约180s),要是遇到网络SYN_RECV比较多时临时设置成0也是一个不错的选择,攻击过后改回来。
    ESTABLISHED
        客户端接受到服务端的ACK包后的状态,服务端在发出ACK在一定时间后即为ESTABLISHED
        sysctl -w net.ipv4.tcp_keepalive_time = 1200 ,默认为7200秒(2小时),系统针对空闲链接会进行心跳检查,如果超过net.ipv4.tcp_keepalive_probes * net.ipv4.tcp_keepalive_intvl = 默认11分,终止对应的tcp链接,可适当调整心跳检查频率

     FIN_WAIT1
        主动关闭的一方,在发出FIN请求之后,也就是在TCP四次握手的第1步
    CLOSE_WAIT
        被动关闭的一方,在接受到客户端的FIN后,也就是在TCP四次握手的第2步
    FIN_WAIT2
        主动关闭的一方,在接受到被动关闭一方的ACK后,也就是TCP四次握手的第2步
        sysctl -w net.ipv4.tcp_fin_timeout=30, 可以设定被动关闭方返回FIN后的超时时间,有效回收链接,避免syn-flood.
    LASK_ACK
        被动关闭的一方,在发送ACK后一段时间后(确保客户端已收到),再发起一个FIN请求。也就是TCP四次握手的第3步
    TIME_WAIT
        主动关闭的一方,在收到被动关闭的FIN包后,发送ACK。也就是TCP四次握手的第4步
        sysctl -w net.ipv4.tcp_tw_recycle = 1 , 打开快速回收TIME_WAIT,Enabling this option is not recommended since this causes problems when working with NAT (Network Address Translation)
        sysctl -w net.ipv4.tcp_tw_reuse =1, 快速回收并重用TIME_WAIT的链接, 貌似和tw_recycle有冲突,不能重用就回收?
        net.ipv4.tcp_max_tw_buckets: 处于time_wait状态的最多链接数,默认为180000.


遇到syn_FLOOD攻击:

1
2
3
4
5
     1 、查看对方IP:
     # netstat -na |grep SYN_RECV|more
     2 、根据对方伪造的IP结合iptables DROP掉,当然误杀有时候在所难免;
     3 、调整内核参数tcp_synack_retries  =  0 ,表示收不到第三次ACK包的时候不进行重试,加速tcp半连接状态的回收。
     4 、调整上面的几个参数









本文转自 小罗ge11 51CTO博客,原文链接:http://blog.51cto.com/xiaoluoge/1774233,如需转载请自行联系原作者
相关实践学习
容器服务Serverless版ACK Serverless 快速入门:在线魔方应用部署和监控
通过本实验,您将了解到容器服务Serverless版ACK Serverless 的基本产品能力,即可以实现快速部署一个在线魔方应用,并借助阿里云容器服务成熟的产品生态,实现在线应用的企业级监控,提升应用稳定性。
云原生实践公开课
课程大纲 开篇:如何学习并实践云原生技术 基础篇: 5 步上手 Kubernetes 进阶篇:生产环境下的 K8s 实践 相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
目录
相关文章
|
网络协议
TCP协议的状态
TCP协议的状态
96 0
|
网络协议 Linux
TCP状态转换图文解说
TCP状态转换图文解说
231 0
TCP状态转换图文解说
|
存储 网络协议 Linux
linux中TCP三次握手与四次挥手介绍及调优
linux中TCP三次握手与四次挥手介绍及调优
linux中TCP三次握手与四次挥手介绍及调优
|
存储 缓存 网络协议
面试官:换人!他连 TCP 这几个参数都不懂
TCP 三次握手的性能提升; TCP 四次挥手的性能提升; TCP 数据传输的性能提升;
面试官:换人!他连 TCP 这几个参数都不懂
|
监控 网络协议 网络安全
zabbix自定义TCP 11种状态监控模板(十四)
zabbix自定义TCP 11种状态监控模板 如果一直对多个主机同时增加监控项那么会非常麻烦,在实际生产中有很多时候我们都需要对一批机器同时增加多个相同的监控项,如果一个一个手动添加将会非常麻烦,因此就有了模板的诞生,我们只需要创建一个模板,让需要监控的主机链接模板即可
238 0
zabbix自定义TCP 11种状态监控模板(十四)
|
网络协议 安全 Linux
查看http的并发请求数与其TCP连接状态
查看http的并发请求数与其TCP连接状态
309 0
|
网络协议 Linux
Linux系统TCP内核参数优化总结
Linux系统TCP内核参数优化总结
Linux系统TCP内核参数优化总结
|
缓存 网络协议 Java
TCP的Window Size和Scale参数对传输效率的影响
目前大多数互联网数据通信都是通过TCP协议进行的,了解其通信方式对提高通信效率,排查通信效率问题有很重要的意义。一. TCP的滑动窗口机制1. 概述TCP协议是可靠的通信协议,数据发送方发送给数据接收方的每一个包必须需要数据接收方返回对应的ACK,否则数据发送方就需要重传这个包。这个模式就有点像我和你面对面聊天,你一句我一句。但这种方式的缺点是效率比较低的。如果你说完一句话,我在处理其他事情,没有
5330 0
|
编解码 网络协议 网络架构
计算机网络基础 和 tcp 三次握手四次挥手,tcpdump抓包分析 协议过滤 分析,连接状态,标志位详解
wireshark 软件过滤及转码使用 ,TCP tcpdump 连接状态,标志位详解
239 1