用抓包工具对比清洗前后的流量特征,包括源IP、协议类型和请求速率,就能精准判断恶意流量是否被拦截。
怎么用抓包确认恶意流量已经被清洗拦截
抓包验证的核心逻辑是“对比”,你需要在清洗设备生效前后,在同一点捕获数据包,然后观察关键指标的变化。行业共识认为,这种方法比日志分析更实时,比流量报表更细粒度。
抓包点选在哪
- 源站服务器出口:直接看到清洗后的流量,适合验证清洗是否完全。
- 清洗设备前/后端口:用端口镜像或分光器,同时抓取进出流量,对比更直观。
- 云端负载均衡器:如果源站托管在云上,可以在SLB或Nginx处抓包。
选Wireshark还是tcpdump
- Wireshark:适合图形化分析,对协议解码强,适合断点分析。
- tcpdump:适合远程服务器、高并发场景,可配合脚本批量处理。
实操建议: 先用tcpdump保存pcap文件,再导入Wireshark做深入分析,两者互补。
抓包验证DDoS清洗效果:Wireshark实操方案
DDoS清洗效果验证方法通常分三步:抓取清洗前基线、清洗后对比、分析异常特征。
第一步:抓取清洗前流量作为基线
在未开启清洗或清洗策略宽松时,捕获1-2分钟流量,关注三个指标:
- 源IP数量及分布
- 每秒请求数(pps)
- 协议百分比(TCP/UDP/ICMP)
第二步:开启清洗后抓取等长时段流量
保持抓包参数完全一致,包括过滤条件和捕获长度,如果源IP数量骤降,且pps回落到正常值,说明清洗有效。

第三步:用Wireshark统计工具做对比
- 点击 Statistics → Endpoints,对比清洗前后“IPv4”列表:清洗前大量短连接IP(如5000+个),清洗后应只剩几十个。
- 使用 Statistics → Protocol Hierarchy,看UDP或ICMP占比是否下降,DDoS攻击常抬高UDP比例,清洗后应恢复。
- 在 I/O Graph 中设置每秒包数,观察清洗前后曲线峰值。
场景案例: 某电商网站在大促期间遭遇SYN Flood,清洗前抓包看到每秒超10万个SYN包,源IP覆盖数百个C段,清洗后SYN包降至每秒200个,且源IP集中在几个正常用户IP段,说明拦截成功。
WAF拦截验证抓包技巧:tcpdump实战
WAF拦截验证抓包技巧的关键在于提取HTTP状态码和请求特征。
抓取HTTP请求并过滤响应码
在源站服务器上使用tcpdump捕获80/443端口流量,分析WAF回源请求:
tcpdump -i eth0 -s 0 -w waf_before.pcap port 80
清洗后开启WAF,再次抓取:
tcpdump -i eth0 -s 0 -w waf_after.pcap port 80
用tcpdump读取统计:
tcpdump -r waf_after.pcap | awk '{print $7}' | sort | uniq -c | sort -nr
如果WAF拦截了SQL注入,你应该看到大量“403”或“499”状态码在清洗后出现,且请求体中被插入拦截页面。
分析请求速率变化
用tcpdump的“-tttt”参数生成时间戳,计算每秒请求数,清洗前恶意爬虫可能达到每秒2000次请求,清洗后压到10次以内,说明WAF规则生效。

常见误判点
- 清洗后仍有少量403,可能是正常用户被误杀,需要调整规则。
- 如果请求速率没降,但状态码变了,说明流量被接收但未处理,需要检查清洗设备配置。
恶意流量清洗失败怎么排查:抓包特征分析
恶意流量清洗失败怎么排查,主要看三个特征是否依然存在。
源IP数量未减少
清洗前后源IP列表几乎一样,且分布混乱,可能原因:清洗设备未正确引流,或策略未生效。业内专家指出,很多清洗失败案例都出在路由策略上,比如BGP宣告未接收。
异常协议占比仍高
如果UDP或ICMP占比在清洗后依然超过50%,说明清洗设备对这类协议过滤不严,或攻击流量端口与清洗策略不匹配(例如攻击目标是UDP 53,但清洗策略只过滤了TCP)。
应用层请求仍带恶意特征
用Wireshark追踪HTTP流,如果仍看到SQL注入、XSS等payload,说明WAF的规则未覆盖或存在绕过,此时需要抓取完整请求体,检查“Host”头、User-Agent等字段是否被篡改。
清洗前后抓包特征对比表
| 指标 | 清洗前(典型攻击流量) | 清洗后(正常流量) |
|---|---|---|
| 源IP数量 | 数千到数万个 | 几十到几百个 |
| 源IP分布 | 分散在多个国家/地区 | 主要集中在业务区域 |
| 协议占比 | UDP/ICMP/异常TCP旗标占多数 | 以TCP SYN/ACK及HTTP为主 |
| 每秒包数 | 突发峰值超10万 | 稳定在业务基线值 |
| 请求响应码 | 大量200但无正常请求体 | 200/304,少量404/403 |
| 包大小 | 大量小包(64字节)或固定大小 | 符合正常分布 |
此表可作为快速验证的检查清单,逐项对比,高效定位清洗异常。
抓包验证恶意流量清洗拦截的常见问题
抓包时发现清洗后还有少量攻击流量,算清洗失败吗?
不一定,多数清洗设备会保留部分攻击流量以进行指纹分析,或因为策略有“漏过率”设置,只要攻击流量占比低于1%且不影响业务响应,通常视为正常,建议联系清洗服务商确认漏过阈值。
为什么抓包看到清洗后源IP变多了?
可能原因包括:清洗设备将攻击流量回注导致源IP被伪造暴露;或者清洗策略触发了重定向,引入了代理节点IP,此时应检查抓包点是否在清洗设备后方,以及是否开启了“源IP透传”功能。
抓包验证时,需要抓取全部流量吗?
不需要,也不现实,建议采用抽样抓包,在攻击峰值时段抓取30秒至1分钟即可,如果为了定位特定攻击类型,可设置BPF过滤,例如只抓取TCP SYN包或特定端口包,大规模抓包建议使用tcpdump配合rotating dump功能,避免磁盘占满。
通过以上抓包对比,你可以快速确认清洗是否生效,并在出现异常时迅速定位问题。抓包工具是验证清洗效果的最终手段,但前提是抓包点正确、对比维度全面。
