Linux dmesg 安全事件识别与防范
一、快速定位与告警
二、常见内核安全事件与处置要点
| 事件特征(dmesg 关键词) | 可能成因 | 立即处置 | 加固建议 |
|---|---|---|---|
| “TCP: request_sock_TCP: Possible SYN flooding” | SYN Flood 半开连接耗尽队列 | 启用/检查 net.ipv4.tcp_syncookies=1;临时下调 net.ipv4.tcp_synack_retries;上调 net.ipv4.tcp_max_syn_backlog;用防火墙对单源 SYN 限速/封禁 | 边界防火墙或 iptables/nftables 限速、连接数限制;必要时上云 WAF/CDN/清洗或专用抗 D 设备 |
| “TCP: drop open request from …” | 半开连接过多被内核丢弃 | 同上;结合业务评估缩短 tcp_synack_retries;检查是否有异常连接峰值 | 在边界与主机侧联动限速、清洗与黑白名单 |
| “device ethX entered promiscuous mode” | 网卡被置为混杂模式(抓包/入侵常见) | 立即核查是否有合法抓包任务;如无则 ip link set ethX promisc off;审计谁在启用 | 限制可启用混杂模式的账户/主机;开启 auditd 记录网络配置变更 |
| “NETDEV WATCHDOG: ethX: transmit timed out / link down” | 网卡异常、链路抖动或 DoS 影响 | 检查网线与交换机端口;更换网线/光模块;观察是否伴随异常流量 | 部署 ifupdown/NetworkManager 健康检测与自动切换;必要时上联限速/清洗 |
| “Neighbour table overflow” | ARP 表项溢出(扫描/感染/ARP 风暴) | 排查内网异常主机;临时增大 net.ipv4.neigh.default.gc_thresh 系列参数 | 内网分段与 DHCP Snooping/ARP 防护;定位并隔离中毒主机 |
| “UDP: bad checksum / short packet / invalid ICMP type 3, code 13” | 畸形/恶意流量 | 一般可丢弃并记录;若突发大量需联动边界封堵 | 边界防火墙过滤异常协议与畸形报文;结合 IDS/IPS |
| “IPVS: incoming ICMP: failed checksum … / __ratelimit: N messages suppressed” | 大量无效报文被内核限流 | 关注是否伴随业务抖动;分析来源并封禁 | 在边界丢弃无效/伪造流量;优化应用与协议栈抗洪能力 |
| “kernel: conntrack_ftp: partial …” | FTP 连接跟踪异常(常见于 NAT/防火墙) | 确认是否使用 FTP;若非必要可关闭相关模块 | 尽量使用 SFTP/HTTPS;必要时调优 conntrack 参数或分场景禁用 |
| 以上条目与处置要点对应的 dmesg 特征、成因与加固方向,综合自内核日志常见安全提示与网络层异常处置实践。 |
三、内核与防火墙加固清单
四、取证与联动响应