0

0

UFW日志级别调整及网络攻击行为实时监控分析

舞夢輝影

舞夢輝影

发布时间:2026-03-14 19:43:31

|

551人浏览过

|

来源于php中文网

原创

UFW日志级别默认low仅记录拒绝连接,日常防护推荐;medium可查放行流量,适合排查规则;high/full用于深度调试但需谨慎使用,调整后日志立即生效。

ufw日志级别调整及网络攻击行为实时监控分析

UFW日志级别怎么调才合适

UFW默认日志级别是low,只记录被拒绝的连接(如SSH暴力尝试、端口扫描),不记录放行流量。这个级别适合日常防护,日志量小、易读,但无法看到“为什么某个请求被允许”。

如果要排查规则是否生效、确认某服务是否真被放行,可临时切到medium
sudo ufw logging medium
它会记录被允许的UDP包(比如DNS查询)和部分ICMP,兼顾信息量与性能。

更细粒度的场景(如调试自定义规则或分析异常协议行为)可用highfull,但要注意:
high会记录所有允许的ICMP(如ping响应);
full还会包含数据包长度、TTL、窗口大小等字段,日志体积增长快,建议仅在问题复现时开启几小时后及时切回。

调整后无需重启UFW,日志立即按新级别写入/var/log/ufw.log

实时监控哪些日志字段能快速识别攻击

UFW日志每行以[UFW BLOCK][UFW ALLOW]开头,真正反映攻击意图的是后面几个关键字段:

  • SRC=xxx.xxx.xxx.xxx:源IP。连续出现同一IP多次BLOCK,大概率是暴力破解或扫描;
  • DPT=22(目的端口22):SSH爆破最常见目标,配合SYN标志(TCP新建连接)可确认是主动连接尝试;
  • PROTO=TCP + SYN:表示三次握手第一步,大量SYN+不同DPT(如21/23/80/443)组合,基本就是端口扫描;
  • LEN=40或极小包长:常出现在SYN Flood类攻击中,正常交互包通常更大;
  • IN=eth0(或实际网卡名):确认是外网入站流量,排除内网误报。

这些字段不是孤立的——比如SRC=192.168.1.100 DPT=22 SYN单独看只是个连接请求,但若1分钟内出现50次,就该加限流规则了。

一行命令实现攻击行为实时告警

不用写脚本,用系统自带命令组合就能做到“边看边判”:

聚好用AI
聚好用AI

可免费AI绘图、AI音乐、AI视频创作,聚集全球顶级AI,一站式创意平台

下载

监控最近10分钟所有针对22端口的拒绝事件,并按源IP统计频次:

sudo journalctl --since "10 minutes ago" | grep "UFW BLOCK.*DPT=22" | awk '{print $8}' | sort | uniq -c | sort -nr | head -5

输出类似:
  47 SRC=203.124.56.78
  12 SRC=115.98.22.13

只要第一行数字超过30,基本可判定为SSH爆破;超过50,建议立刻执行:
sudo ufw deny from 203.124.56.78

想持续盯屏?用tail -f配合grep过滤更直观:
sudo tail -f /var/log/ufw.log | grep "UFW BLOCK.*DPT=22.*SYN"
这条命令只刷出带SYN标志的22端口拦截,避免无关日志干扰判断。

结合其他工具做交叉验证

单看UFW日志可能漏掉关键线索,建议搭配以下操作:

  • 查当前活跃连接:运行sudo ss -tun state syn-sent | head -10,看是否有大量半开连接(SYN_SENT状态),佐证是否遭遇SYN Flood;
  • 看实时流量分布:安装iftopsudo apt install iftop),运行sudo iftop -P tcp:22,直接观察哪个IP正在高频连接22端口;
  • 核对规则是否真生效:执行sudo ufw status verbose,确认22端口规则是ALLOW且位置靠前(UFW规则从上往下匹配),避免因顺序问题导致误拦。

UFW本身不生成攻击画像,但把日志字段、时间窗口、外部工具三者串起来,就能在终端里完成一次轻量级入侵检测。

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

193

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

19

2026.02.03

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

409

2023.09.04

tcp和udp的区别
tcp和udp的区别

TCP和UDP的区别,在连接性、可靠性、速度和效率、数据报大小以及适用场景等方面。本专题为大家提供tcp和udp的区别的相关的文章、下载、课程内容,供大家免费下载体验。

126

2023.07.25

udp是什么协议
udp是什么协议

UDP是OSI参考模型中一种无连接的传输层协议。本专题为大家带来udp是什么协议的相关文章,免费提供给大家。

302

2023.08.08

tcp和udp有什么区别
tcp和udp有什么区别

tcp和udp的区别有:1、udp是无连接的,tcp是面向连接的;2、udp是不可靠传输,tcp是可靠传输;3、udp是面向报文传输,tcp是面向字节流传输。想了解更多tcp相关的内容,可阅读本专题下面的相关文章。

400

2024.11.14

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

42

2026.03.13

Python异步编程与Asyncio高并发应用实践
Python异步编程与Asyncio高并发应用实践

本专题围绕 Python 异步编程模型展开,深入讲解 Asyncio 框架的核心原理与应用实践。内容包括事件循环机制、协程任务调度、异步 IO 处理以及并发任务管理策略。通过构建高并发网络请求与异步数据处理案例,帮助开发者掌握 Python 在高并发场景中的高效开发方法,并提升系统资源利用率与整体运行性能。

79

2026.03.12

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

234

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号