一般来说,用户正常访问网站或服务器时,与服务器建立的并发连接数通常不会超过20次。在Linux命令行环境中执行下面这段脚本,可以自动识别连接次数超过150次的单个IP,并及时将其屏蔽,从而达到预防CC攻击、提升服务器安全防护能力的目的。
#!/bin/sh status=`netstat -na|awk '$5 ~ /[0-9]+:[0-9]+/ {print $5}' |awk -F ":" -- '{print $1}' |sort -n|uniq -c |sort -n|tail -n 1` NUM=`echo $status|awk '{print $1}'` IP=`echo $status|awk '{print $2}'` result=`echo "$NUM > 150" | bc` if [ $result = 1 ] then echo IP:$IP is over $NUM, BAN IT! /sbin/iptables -I INPUT -s $IP -j DROP fi