Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest niedziela, 22 czerwca 2025, 12:55

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 7 ] 
Autor Wiadomość
Post: poniedziałek, 25 czerwca 2007, 10:38 
Offline
Użytkownik

Rejestracja: czwartek, 29 grudnia 2005, 10:59
Posty: 250
Witam,
Od pewnego czasu zauważyłem w statystykach mrtg, ze ilość procesów wzrasta czasami dwukrotnie :!:
: [/] [] ()
    Średnio procesy:      67
Maksymalnie procesy:      148

Niestety na serwerze nie widać niczego podejrzanego, żadnego logowania sie, procesy w top wydaja sie być "normalne", w logach tez nic podejrzanego.
Taki wzrost ilości procesów trwa bardzo różnie, raz przez 10-15 minut, czasem 3h...
Co może być tego przyczyna :?:


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 25 czerwca 2007, 12:37 
Offline
Użytkownik

Rejestracja: środa, 26 października 2005, 13:02
Posty: 1404
Lokalizacja: Mińsk Mazowiecki
a np apache nie ma wiecej procesow jak otwierasz kilka sesji ze strona ?

_________________
www.komputer.cuprum.pl
Intel Core 2 DUO QUAD, DUAL DDR2 8GB, GF8800 1 GB, HDD SATAII 750 GB + 750 GB + 80GB + IDE HDD 40 GB, Linux Mandriva 2008 PP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 25 czerwca 2007, 17:40 
Offline
Użytkownik

Rejestracja: czwartek, 29 grudnia 2005, 10:59
Posty: 250
w kernel logu zauwazylem ogromna ilosc "czegos takiego":
: [/] [] ()
Jun 25 17:26:40 RudLan kernel: INPUT DENY: IN=eth0 OUT= MAC=00:50:04:f9:3d:8f:00:13:a3:cb:f4:7c:08:00 SRC=212.139.169.214 DST=83.16.185.82 LEN=51 TOS=0x00 PREC=0x00 TTL=39 ID=3769 PROTO=UDP SPT=6346 DPT=6346 LEN=31
Jun 25 17:26:41 RudLan kernel: INPUT DENY: IN=eth0 OUT= MAC=00:50:04:f9:3d:8f:00:13:a3:cb:f4:7c:08:00 SRC=212.139.169.214 DST=83.16.185.82 LEN=51 TOS=0x00 PREC=0x00 TTL=39 ID=3791 PROTO=UDP SPT=6346 DPT=6346 LEN=31
Jun 25 17:26:43 RudLan kernel: INPUT DENY: IN=eth0 OUT= MAC=00:50:04:f9:3d:8f:00:13:a3:cb:f4:7c:08:00 SRC=81.184.75.222 DST=83.16.185.82 LEN=63 TOS=0x00 PREC=0x00 TTL=114 ID=62488 PROTO=UDP SPT=61851 DPT=22538 LEN=4
DST=255.255.2
Dodatkowo mam taki wpis:
: [/] [] ()
Jun 25 17:26:54 RudLan kernel: INPUT DENY: IN=eth1 OUT= MAC=ff:ff:ff:ff:ff:ff:00:0b:6b:80:c6:75:08:00 SRC=192.168.7.200 DST=255.255.255.255 LEN=96 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=5678 DPT=5678 LEN=76
SRC jest to ip mojego mikrotika, podlaczonego lanem do serwera, co on oznacza :?:

Kolejna rzecz: w var/log:



: [/] [] ()
Jun 24 22:47:21 RudLan sshd[27436]: error: Could not get shadow information for NOUSER
Jun 24 22:47:26 RudLan sshd[27448]: error: Could not get shadow information for NOUSER
Jun 24 22:47:30 RudLan sshd[27453]: error: Could not get shadow information for NOUSER

jeśli dobrze kojarzę, to ktoś na chama próbuje wbić sie na mój serwerek, jak temu zapobiec :?: ograniczyć logowanie na nnd przez ssh tylko do wybranych ip :?:


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 25 czerwca 2007, 18:10 
Offline
Użytkownik

Rejestracja: czwartek, 29 grudnia 2005, 10:59
Posty: 250
TheL pisze:
a np apache nie ma wiecej procesow jak otwierasz kilka sesji ze strona ?
Po wyłączeniu httpd ilość procesów spadła do normalnej liczby :? Czyli winny był apache, teraz tylko co zrobić aby mieć serwer www :?: :?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 25 czerwca 2007, 19:52 
Offline
Użytkownik

Rejestracja: niedziela, 19 czerwca 2005, 17:55
Posty: 167
w apachu mozna ograniczyc ilosc odpalanych przez niego procesow,, nie pamietam dokladnie gdzie ;) search powinien pomoc,,,, :) i ogolnie moze to cos pomoze,,, warto sprobowac


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 25 czerwca 2007, 21:17 
Offline
Użytkownik

Rejestracja: czwartek, 29 grudnia 2005, 10:59
Posty: 250
w /var/log/httpd/access_log wykrylem osobę która jest sprawcą tego wszystkiego, w godzinach w których ilość procesów jest znacznie większa od normalnej, mam pełno takich o to wpisów:
: [/] [] ()
192.168.7.10 - - [23/Jun/2007:00:20:26 +0200] \xf5\xe4\x91p\xd6\t\t\xbeG\xdb\xc5\b\xe4\xda\xfe+>\xc2\xfa\x10\xf6@\xfd\xaf\"|'R\xac" 400 287
Co te wpisy oznaczają :?: Wyjściem z tej sytuacji jest limitowanie ilości połączeń z 1 IP :?: czy coś innego może :?:


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 25 czerwca 2007, 21:40 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
Zablokuj mu port 80 w INPUT i po kłopocie. Wygląda to jak jakiś CodeRed, Nimda albo coś w tym stylu...

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 7 ] 

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Bing [Bot] i 10 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl