Likes Likes:  0
Resultaten 16 tot 27 van de 27
Pagina 2 van de 2 Eerste 1 2
Geen
  1. #16
    Dos attack op apache
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Ook op het moment dat de load naar 100% gaat, komt er geen enkele request meer binnen.
    Dat kan komen omdat alle httpd processen bezet zijn natuurlijk.

  2. #17
    Dos attack op apache
    geregistreerd gebruiker
    43 Berichten
    Ingeschreven
    25/01/09

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Ik ben er ook niet zo happig op om ip's meteen permanent te blokken, omdat er verschillende reden zijn waarom er meerder connecties vanaf 1 ip worden geopend. Veel van mijn bezoekers zitten bijv in het buitenland in een internet café en die dupeer je dan.
    De blokkade via IPtables is echter niet permanent, dat heb je zelf in de hand (zoals met alles in linux). Volgende restart is zo'n block sowieso al flushed.

    Bovendien is de kans dat juist jouw bezoekers vanaf dat ene IP-adres je server op willen dermate klein dat je je daar nu niet echt zorgen over hoeft te maken, ik denk dat de kans dat je door de bliksem geraakt wordt flink wat groter zal zijn.

    Je kunt ook eens kijken naar psad of mod_security, lijken me beiden interessant voor je casus in dezen.

  3. #18
    Dos attack op apache
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door XPertu Bekijk Berichten
    Bovendien is de kans dat juist jouw bezoekers vanaf dat ene IP-adres je server op willen dermate klein dat je je daar nu niet echt zorgen over hoeft te maken, ik denk dat de kans dat je door de bliksem geraakt wordt flink wat groter zal zijn.
    Dat weet ik wel :-), maar dat bedoelde ik ook niet. Vaak zijn er meerder mensen in dezelfde internetcafes op mijn site, vandaar.


    Citaat Oorspronkelijk geplaatst door XPertu Bekijk Berichten
    Je kunt ook eens kijken naar psad of mod_security, lijken me beiden interessant voor je casus in dezen.
    mod_security gebruik ik al. psad ga ik ook maar installeren.

    Net waren er vanaf 1 ip ca 12 connecties, nadat ik die had geblokt zakte de load onmiddelijk naar ca 1%....

    Hoe vind je uit wat er precies tussen de connectie van een bepaalde ip en een service gebeurd? Welke ip's er verantwoordelijk voor zijn dat apache door het lint gaat?

    Als je bijv met netstat kijk dan zie honderden connecties naar apache, maar hoe vind je uit welke van die paar honderd zich misdragen?

  4. #19
    Dos attack op apache
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Hoe vind je uit wat er precies tussen de connectie van een bepaalde ip en een service gebeurd?
    Snifferen.

    Levert alleen erg veel data op.
    Maar je kan bijvoorbeeld de HTTP requests er tussen uit plukken om te kijken of er wellicht een bepaald scriptje wordt aangeroepen:

    Code:
    tshark -nR http.request
    Voeg -V toe voor meer details.

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Als je bijv met netstat kijk dan zie honderden connecties naar apache, maar hoe vind je uit welke van die paar honderd zich misdragen?
    Met "top" kijk je welk process ID veel CPU slurpt.
    Stel dat dit 1234 is, dan doe je:

    Code:
    netstat -np | grep 80 |grep 1234
    (indien de webserver nog enigzins te bereiken is kan je het ook in mod_status zien)
    Laatst gewijzigd door maxnet; 07/07/09 om 23:33.

  5. #20
    Dos attack op apache
    geregistreerd gebruiker
    676 Berichten
    Ingeschreven
    22/01/09

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    wat staat in je httpd.conf ?

  6. #21
    Dos attack op apache
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    kijk gewoon even naar mod_status, en bij problemen kijk je eerst maar eens even welke pagina's het probleem geven. Ik vermoed dat je dan snel naar een permanente oplossing zal gaan...

  7. #22
    Dos attack op apache
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door maxnet Bekijk Berichten
    Snifferen.
    Met "top" kijk je welk process ID veel CPU slurpt.
    Stel dat dit 1234 is, dan doe je:

    Code:
    netstat -np | grep 80 |grep 1234
    (indien de webserver nog enigzins te bereiken is kan je het ook in mod_status zien)
    Ze zijn nu weer bezig. Maar ik kan met bovenstaande methode niet zien welk ips mijn server attacken, omdat apache alleen maar bezig is met het creeren van nieuwe processen?

    comando werkt nu niet niet meer:
    Code:
    apache2ctl status
    Code:
    ***:/etc/apache2# apache2ctl status
    
    Looking up localhost
    Making HTTP connection to localhost
    Sending HTTP request.
    HTTP request sent; waiting for response.
    Retrying as HTTP0 request.
    Looking up localhost
    Making HTTP connection to localhost
    Sending HTTP request.
    HTTP request sent; waiting for response.
    Alert!: Unexpected network read error; connection aborted.
    Can't Access `http://localhost/server-status'
    Alert!: Unable to access document.
    
    lynx: Can't access startfile

    Wat kan ik nu doen?

  8. #23
    Dos attack op apache
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door wonko Bekijk Berichten
    kijk gewoon even naar mod_status, en bij problemen kijk je eerst maar eens even welke pagina's het probleem geven. Ik vermoed dat je dan snel naar een permanente oplossing zal gaan...
    mod_status, is nu ook niet meer te benaderen...zie hierboven

  9. #24
    Dos attack op apache
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Maar ik kan met bovenstaande methode niet zien welk ips mijn server attacken, omdat apache alleen maar bezig is met het creeren van nieuwe processen?
    Waar baseer je dat op?
    Zodra het aantal verbindingen gelijk is aan MaxClients/ServerLimit, maakt Apache geen nieuwe processen meer aan.


    Als je bedoelt dat de pid's in top steeds wisselen, dan zijn waarschijnlijk al je Apache processen druk bezig hetzelfde foutieve script aan het uitvoeren, dat veel CPU loopt te verbruiken.

    Kijk met tshark welke scripts aangeroepen worden.
    Apache schrijft pas naar de access_log als het script klaar is.
    Als je dus met snifferen ziet dat scripts aangeroepen worden, die nooit in de access_log komen, dan zit dat script waarschijnlijk in een oneindige loop.
    Laatst gewijzigd door maxnet; 08/07/09 om 14:57.

  10. #25
    Dos attack op apache
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door maxnet Bekijk Berichten
    Waar baseer je dat op?
    Zodra het aantal verbindingen gelijk is aan MaxClients/ServerLimit, maakt Apache geen nieuwe processen meer aan.
    Ja maar wanneer ik een pid uit top neem en die grep op netstat dan is de pid alweer verdwenen..

    Citaat Oorspronkelijk geplaatst door maxnet Bekijk Berichten
    Waar baseer je dat op?
    Kijk met tshark welke scripts aangeroepen worden.
    Apache schrijft pas naar de access_log als het script klaar is.
    Als je dus met snifferen ziet dat scripts aangeroepen worden, die nooit in de access_log komen, dan zit dat script waarschijnlijk in een oneindige loop.
    IK heb gecheckt met tshark, maar er worden gewoon topics aan geroepen. Zo op het eerste gezicht staat er niks bijzonders tussen.

    Wat betekent dit '[TCP Retransmission]'?

    Citaat Oorspronkelijk geplaatst door maxnet Bekijk Berichten
    Waar baseer je dat op?
    Als je dus met snifferen ziet dat scripts aangeroepen worden, die nooit in de access_log komen, dan zit dat script waarschijnlijk in een oneindige loop.
    Kijk ik draai alleen een forum en verder niks meer. Zoals ik al eerder zei normaliter zelfs als het heel druk is komt de load niet boven de 10%.
    Als er een foutief script was, dan zou de load altijd heel hoog moeten zijn en dat is niet het geval het is iets van de laaste weken.
    En zoals gisteravond toen ik een ip met veel connecties blokte daalde de load naar 1% tot vanochtend weer.

  11. #26
    Dos attack op apache
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Ja maar wanneer ik een pid uit top neem en die grep op netstat dan is de pid alweer verdwenen..
    "Verdwenen" uit het overzicht van "top" (wat ik "wisselende pid's" noem), of niet te vinden in netstat (geen verbinding meer)?

    Wat betekent dit '[TCP Retransmission]'?
    Dat er wat packet loss is, en dat een van de computers daarom het TCP pakketje nog een keer gestuurd heeft.
    Dat kan ook aan de verbinding van de bezoeker liggen.

    Kijk ik draai alleen een forum en verder niks meer. Zoals ik al eerder zei normaliter zelfs als het heel druk is komt de load niet boven de 10%.
    Als er een foutief script was, dan zou de load altijd heel hoog moeten zijn en dat is niet het geval het is iets van de laaste weken.
    Bugs hoeven niet altijd op te treden.

    Is het verder een standaard forum pakket of heb je die zelf geschreven?
    Geen rare extra modules die RSS feeds weergeven, of anderzijds van externe bronnen afhankelijk zijn?


    Pas anders even je conifguratie aan zodat PHP als CGI wordt gedraait, i.p.v. via mod_php.
    Dan staan PHP en Apache apart in "top" en kan je gemakkelijker zien wat CPU slurpt.

    En zoals gisteravond toen ik een ip met veel connecties blokte daalde de load naar 1% tot vanochtend weer.
    Tenzij het om honderden verbindingen gaat, hoeft dat niet te betekenen dat diegene wat kwaads in zijn zin had.
    Kan zijn dat de browser het te lang vondt duren, een nieuwe verbinding opzette, en hetzelfde probleemscript nog een keer aanroept.

  12. #27
    Dos attack op apache
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door maxnet Bekijk Berichten
    "Verdwenen" uit het overzicht van "top" (wat ik "wisselende pid's" noem), of niet te vinden in netstat (geen verbinding meer)?
    Wel in top maar niet in netstat.

    Citaat Oorspronkelijk geplaatst door maxnet Bekijk Berichten
    Is het verder een standaard forum pakket of heb je die zelf geschreven?
    Een standaard pakket die ik al zo'n twee jaar probleemloos draai

    Ik heb verder tshark een poosje laten capturen en vervolgens verschillende statistieken gegrept maar er is niets wat eruit springt
    Laatst gewijzigd door no_player_4u; 08/07/09 om 17:44.

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics