很多服务器抗 D 弱、容易被 SYN 洪水打崩,根源不是高防差,是Linux 内核默认参数极度不安全。本篇分享 2026 最新生产级内核抗 D 配置,适配 Linux6.x 以上内核,复制直接生效,专治四层 DDoS 攻击。
一、核心调优说明
默认内核半开连接超时过长、重传次数过多、Cookie 关闭,极易被 SYN Flood、UDP Flood 打满连接队列。以下配置专为中小企业服务器、官网、业务系统优化,兼顾性能与防护。
二、全套可直接复制内核配置
编辑内核文件:
vim /etc/sysctl.conf
粘贴以下全部配置:
开启高级SYN Cookie防护(防御SYN洪水核心)
net.ipv4.tcp_syncookies = 2
减少SYN重传次数
net.ipv4.tcp_syn_retries = 2
net.ipv4.tcp_synack_retries = 2
增大半开连接队列
net.ipv4.tcp_max_syn_backlog = 2048
快速回收TIME_WAIT连接
net.ipv4.tcp_tw_reuse = 1
net.ipv4.tcp_tw_recycle = 1
最大TIME_WAIT数量限制
net.ipv4.tcp_max_tw_buckets = 5000
禁止IP源路由、防止伪造IP攻击
net.ipv4.ip_source_route = 0
开启ICMP错误防护
net.ipv4.icmp_ignore_bogus_error_responses = 1
限制UDP洪水攻击
net.ipv4.udp_mem = 65536 131072 262144
三、配置生效命令
sysctl -p
四、防护效果
-
彻底抵御中小型 SYN 洪水攻击;
-
快速释放无效连接,解决连接爆满卡顿;
-
拦截伪造 IP、畸形 ICMP/UDP 攻击包;
-
零成本提升四层协议层抗 D 能力。
总结
内核层防护是 DDoS 防御的底层基石,所有高防、防火墙都需要配合内核调优,否则防护效果大打折扣,生产环境必配!