eBPF实时监控服务器异常流量攻击,零基础也能上手

eBPF 是什么?为什么能监控异常流量?

eBPF 是一种在内核里运行沙箱程序的技术,不会影响系统性能,却能拿到网络数据包、系统调用等底层信息。
对服务器运维来说,用 eBPF 实时监控异常流量攻击(比如 DDoS、端口扫描),比传统 iptables 日志或 netstat 更精准。

本文适合刚接触 eBPF 的用户,从准备环境到写第一个监控脚本,一步步带你落地。

准备环境:你需要什么

  • 一台 Linux 服务器,推荐 Ubuntu 20.04 或 CentOS 8 以上。
  • 内核版本 4.15+(用 uname -r 查看),最好 5.x 以上。
  • 普通权限用户,或者 root 权限(部分操作需要 sudo)。
  • 能联网,用于安装工具包。

动手安装 bcc 和 bpftrace

bcc 提供了很多现成的 eBPF 工具,bpftrace 可以快速写单行脚本。
两个都可以直接包管理器安装。

Ubuntu/Debian 安装命令:

sudo apt update
sudo apt install -y bpfcc-tools linux-headers-$(uname -r) bpftrace

CentOS/RHEL 安装命令:

sudo yum install -y bcc-tools bpftrace kernel-devel-$(uname -r)

安装后验证:

sudo bpftrace --version
sudo /usr/share/bcc/tools/tcplife  # 测试一个现成工具,能看到TCP连接信息

如果 tcplife 正常输出,说明环境就绪。

编写第一个 eBPF 流量监控脚本

我们用 bpftrace 写一个简单的脚本,实时捕获每秒钟的新建 TCP 连接数,超过阈值就告警。
这在检测端口扫描或突发连接时非常有用。

创建文件 monitor_conn.bt,内容如下:

BEGIN
{
    printf("开始监控 TCP 连接,每秒输出一次新连接数量...\n");
}

tcp:tcp_connect
{
    @conn_count = count();
}

interval:s:1
{
    $count = @conn_count;
    if ($count > 100) {
        printf("[!] 异常流量告警:1秒内新建 %d 个 TCP 连接\n", $count);
        printf("    时间: %s\n", strftime("%H:%M:%S", nsecs));
    } else if ($count > 0) {
        printf("正常:新连接 %d 个\n", $count);
    }
    clear(@conn_count);
}

运行脚本(需要 root 权限):

sudo bpftrace monitor_conn.bt

当服务器遭受 SYN Flood 攻击时,每秒新建连接数会急剧增加,脚本会输出告警。

更精细的异常流量检测:捕获特定端口或来源 IP

如果只想监控 80 和 443 端口的异常连接,可以修改脚本,用 kprobe:tcp_v4_connect 过滤。
下面展示一个片段(只监控目标端口 80):

kprobe:tcp_v4_connect
{
    $dport = *(uint16*)(arg1 + 2);
    if ($dport == 80) {
        @conn_port80 = count();
    }
}

interval:s:1
{
    if (@conn_port80 > 50) {
        printf("端口80异常:%d 连接/秒\n", @conn_port80);
    }
    clear(@conn_port80);
}

保存为 monitor_http.bt,同样用 sudo bpftrace monitor_http.bt 运行。

避坑指南

  • 内核头文件必需:安装 bcc/bpftrace 时需要 linux-headerskernel-devel,否则会报错找不到头文件。
  • 权限问题:eBPF 程序需要 rootCAP_BPF 权限,普通用户无法运行。
  • 系统资源:虽然 eBPF 很轻量,但在高流量服务器上脚本不要写得太复杂(比如每个包都打印日志),建议只统计计数,避免拖慢系统。
  • 连续告警:如果脚本告警太多,可以调整阈值或加入静默周期,否则日志会被刷满。

效果验证

使用 abwrk 模拟压力测试,观察脚本输出。

# 安装压测工具
sudo apt install -y apache2-utils

# 模拟大量并发连接
ab -n 2000 -c 100 http://你的服务器IP/

同时观察 monitor_conn.bt 的输出,正常情况下会看到连接数飙升,脚本输出告警。

也可以用 nmap 扫描某个端口,看脚本是否能捕获到异常连接。

常见问题解答

Q:为什么脚本运行后没有输出?

A:先确认是否用 sudo 运行;
再检查内核是否支持 eBPF(ls /sys/kernel/btf 是否有文件);
如果还是没输出,尝试 bpftrace -l 'tracepoint:tcp:*' 看是否有 tcp 相关探针。

Q:如何把告警发送到微信或邮件?

A:可以将脚本输出重定向到文件,然后用 logstash、prometheus 等工具分析。
初级做法:用 while 循环捕捉告警行,再调用 curl 发送到企业微信机器人。

Q:bcc 和 bpftrace 哪个更好?

A:bcc 提供更多预编译工具(如 tcplife、tcppkt),适合日常排查;
bpftrace 语法更简洁,适合快速写自定义脚本。
两者互补。

如果你正在处理服务器异常流量攻击,建议先用本文脚本监控连接数峰值,再结合具体日志定位来源。
遇到问题优先查看 /var/log/syslogdmesg,检查 bpf 相关错误信息。

分享到:
上一篇
SkyWalking链路追踪定位接口延迟故障
下一篇
等保三级服务器合规配置清单2026
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意