안녕하세요!
항상 도움만 얻어가는 초보 엔지니어 입니다.
또 다시 고수분들의 조언을 부탁드립니다.
현재 한서버에 약 300개 정도의 사이트가 운영되고 있습니다.
(각 사이트가 트래픽이 많이 발생하는 사이트가 아닙니다.)
근래 해당 서버로 SYN Flood 공격이나 DDoS공격이 자주 발생하고 있는 상태입니다.
공격이 들어오면 트래픽 문제로 IDC에 요청하여 아예 차단을 하는데 서비스가 되지 않아 문제가 많습니다.. ㅠ
들어보니 공격의 경우 IP로 직접 공격하는 경우는 드물고 대부분 도메인으로 공격을 한다고 하더군요.
(IP는 바꾸면 땡이라)
그래서 공격이 들어올때의 도메인을 찾기위해 패킷을 보기위해
tcpdump로 해보고 snort도 설치해서 테스트 해봤지만 도메인을 찾는것이 잘 되지 않네요.
분명히 방법이 있을거 같은데 모르는게 많아 헤메고 있습니다.
조언 부탁드립니다.!!!
감사합니다.