Likes Likes:  0
Resultaten 1 tot 15 van de 25
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Hoe een dos aanval tegen te gaan?

    Al een tijdje wordt er 's avonds volgens mij een dos aanval op me server uitgevoerd.

    Normaliter heb ik een hele lage system load, zelfs als er relatief veel mensen tegelijk online zijn.

    Plotseling gaat de system load dan naar 100%, moet apache opnieuw starten en begint het verhaal opnieuw.

    Het volgende valt me op:

    -Er zijn heel veel tcp connecties in SYN_RECV toestand wat natuurlijk een heel slecht teken is.

    -Apache praktisch alle cpu gebruikt. Mysql daarentegen niet.

    -In acceslog staan heel veel van deze regels ongeveer 40/seconde:

    Code:
    127.0.0.1 - - [23/Feb/2009:18:33:15 +0100] "OPTIONS * HTTP/1.0" 200 - "-" "Apache/2.2.0 (Fedora) (internal dummy connection)"
    Dit staat in mijn apache.conf
    Code:
    <IfModule mpm_prefork_module>
        StartServers          50
        MinSpareServers       50
        MaxSpareServers       50
        MaxClients          200
        MaxRequestsPerChild 40000
    </IfModule>

  2. #2
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    1.265 Berichten
    Ingeschreven
    18/01/06

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    30 Berichten zijn liked


    Naam: Rens
    URL: www.yisp.nl
    KvK nummer: 08144415

    ddos deflate wil meestal al aardig helpen
    http://deflate.medialayer.com/
    Yisp.nl - High bandwidth solutions in YISP-AS(58073) - www.yisp.nl

  3. #3
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    580 Berichten
    Ingeschreven
    26/01/09

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Wim
    Registrar SIDN: nee

    Litespeed webserver installeren ipv Apache?

    Kost wel een beetje geld, maar spaart hardware uit en is veel beter bestand tegen DDOS attacks.

  4. #4
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    2.483 Berichten
    Ingeschreven
    03/09/08

    Locatie
    Maasbracht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    32 Berichten zijn liked


    Bedrijf: Piwi-Web
    Functie: Eigenaar
    URL: www.piwi-web.com
    KvK nummer: 14097251

    Citaat Oorspronkelijk geplaatst door cyrano Bekijk Berichten
    Litespeed webserver installeren ipv Apache?

    Kost wel een beetje geld, maar spaart hardware uit en is veel beter bestand tegen DDOS attacks.
    Waarom geld uitgeven als het ook gratis kan ? (Wij gierige hollanders ^^)

    Ik raad je ook hetzelfde script aan. Deze heb ik ook ooit op mijn server gezet (besteed webhosting nu uit). Installeren is maar 1 bestand runnen en klaar is kees
    Piwi-Web IT Solutions - Website - E-mail

  5. #5
    Hoe een dos aanval tegen te gaan?
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Heb het zelf ook. Werkt beter dan zo'n mod bij apache. Heb het net vanmiddag ook weer op een nieuwe server gezet.

  6. #6
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Maar hoe kan ik verifieren dat het echt een dos attack is en bijv niet een configuratie fout?

    Voordat ik begin met een took te installeren wil toch ook wel een beetje een idee hebben van wat er aan de hand is.

  7. #7
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    281 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: Arjen K.
    Bedrijf: QiQQ
    URL: qiqq.nl
    Registrar SIDN: nee
    KvK nummer: 53037006
    Ondernemingsnummer: nvt
    View arjenkocken's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Maar hoe kan ik verifieren dat het echt een dos attack is en bijv niet een configuratie fout?

    Voordat ik begin met een took te installeren wil toch ook wel een beetje een idee hebben van wat er aan de hand is.
    Je moet het probleem gaan analyseren, begin bij het begin:
    * Wanneer onstaat het probleem
    * Hoevaak onstaat het probleem
    * Waar onstaat het probleem
    * Wat gebeurt er precies op dat moment
    * Zijn er taken die Apache gebruiken?
    * Log files
    * Rest..

    En zo bouw je de grote vragen piramide af tot je uitkomt het antwoord.
    - Overigens kan het nooit kwaad anti ddos systemen in te stellen op je servers.

    Als je iets meer hebt uitgezocht en je bevindingen hier plaatst kunnen andere mensen je misschien gerichter helpen. Succes!
    QiQQ.nl - Systeem, werkplek en netwerkbeheer - Managed hosting en colocatie.

  8. #8
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Smile

    Citaat Oorspronkelijk geplaatst door ARKO-IS Bekijk Berichten
    Je moet het probleem gaan analyseren, begin bij het begin:
    * Wanneer onstaat het probleem
    * Hoevaak onstaat het probleem
    ...knip..
    Als je iets meer hebt uitgezocht en je bevindingen hier plaatst kunnen andere mensen je misschien gerichter helpen. Succes!
    Volgens mij heb ik al in het begin van mijn topic geprobeerd antwoord te geven op deze vragen? Ik heb nog niet de vaardigheid om alles uit zoeken, vandaar dat ik hier om hints vraag zodat ik verder kan.

  9. #9
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    281 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: Arjen K.
    Bedrijf: QiQQ
    URL: qiqq.nl
    Registrar SIDN: nee
    KvK nummer: 53037006
    Ondernemingsnummer: nvt
    View arjenkocken's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door no_player_4u Bekijk Berichten
    Volgens mij heb ik al in het begin van mijn topic geprobeerd antwoord te geven op deze vragen? Ik heb nog niet de vaardigheid om alles uit zoeken, vandaar dat ik hier om hints vraag zodat ik verder kan.
    Mijn excuses ik heb hier dus overheen gelezen, mijn fout!
    QiQQ.nl - Systeem, werkplek en netwerkbeheer - Managed hosting en colocatie.

  10. #10
    Hoe een dos aanval tegen te gaan?
    IPv6ert
    488 Berichten
    Ingeschreven
    10/05/07

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    niemand die even de moeite neemt op de googlen op die internal dummy connection? niemand die dus weet dat dat komt omdat apache een reload doet en (waarschijnlijk, is niet bevestigd) zo zn childs afsluit. En niemand die dan suggesteerd apachetop te kijken welke vhostjes er druk zijn.

    jammer dat niemand dat heeft gedaan

  11. #11
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Japje Bekijk Berichten
    niemand die even de moeite neemt op de googlen op die internal dummy connection? niemand die dus weet dat dat komt omdat apache een reload doet en (waarschijnlijk, is niet bevestigd) zo zn childs afsluit
    Ik had al gegoogled, daarom was één van mijn observaties dat er

    -In acceslog staan heel veel van deze regels ongeveer 40/seconde:
    En indirect was mijn vraag dus of dat normaal was, dus dat er zoveel processen per seconden werden gereload.

  12. #12
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    2.483 Berichten
    Ingeschreven
    03/09/08

    Locatie
    Maasbracht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    32 Berichten zijn liked


    Bedrijf: Piwi-Web
    Functie: Eigenaar
    URL: www.piwi-web.com
    KvK nummer: 14097251

    Voeg eens in ssh het volgende in:
    top -d1
    En post eens (eens screen) wat je ziet.

    40/seconde is inderdaad veel maar dat kan door heel veel dingen komen (loop in PHP bestand bijvoorbeeld).
    Piwi-Web IT Solutions - Website - E-mail

  13. #13
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    1.080 Berichten
    Ingeschreven
    10/04/03

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    72 Berichten zijn liked


    Naam: Dreas van Donselaar
    Registrar SIDN: Ja
    Ondernemingsnummer: nvt
    TrustCloud: dreas

    Even voor de duidelijkheid .. dit is dus geen dos maar gewoon een intern probleem op je machine. De connecties komens van localhost.

  14. #14
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Piwi-Web Bekijk Berichten
    Voeg eens in ssh het volgende in:
    top -d1
    En post eens (eens screen) wat je ziet.

    40/seconde is inderdaad veel maar dat kan door heel veel dingen komen (loop in PHP bestand bijvoorbeeld).
    Code:
    top - 14:24:51 up 1 day, 17:56,  1 user,  load average: 16.44, 13.82, 10.27
    Tasks: 332 total,  17 running, 315 sleeping,   0 stopped,   0 zombie
    Cpu(s):  2.1%us, 97.9%sy,  0.0%ni,  0.0%id,  0.0%wa,  0.0%hi,  0.0%si,  0.0%st
    Mem:   4053624k total,  4027588k used,    26036k free,      644k buffers
    Swap:  2200856k total,   495704k used,  1705152k free,  1425504k cached
    
      PID USER      PR  NI  VIRT  RES  SHR S %CPU %MEM    TIME+  COMMAND
    31967 www-data  20   0  144m  13m 3824 R   50  0.3   3:21.36 apache2
    31981 www-data  20   0  146m  15m 3824 R   50  0.4   6:06.03 apache2
    30808 www-data  20   0  146m  13m 4164 R   50  0.4   7:37.74 apache2
    31067 www-data  20   0  146m  13m 4168 R   50  0.3   3:21.82 apache2
    31178 www-data  20   0  146m  13m 4160 R   50  0.3   3:22.37 apache2
    31904 www-data  20   0  146m  13m 4120 R   50  0.4   7:40.03 apache2
    31965 www-data  20   0  147m  15m 4804 R   50  0.4   3:20.82 apache2
    32043 www-data  20   0  148m  15m 4096 R   50  0.4   3:18.57 apache2
    32058 www-data  20   0  144m  13m 3828 R   50  0.3   4:12.67 apache2
    31568 www-data  20   0  144m  13m 3740 R   50  0.3   3:23.16 apache2
    32045 www-data  20   0  146m  15m 3852 R   50  0.4   3:21.72 apache2
    30089 www-data  20   0  146m  15m 3824 R   49  0.4   3:20.44 apache2
    32063 www-data  20   0  146m  14m 3700 R   49  0.4   3:21.70 apache2
    32032 www-data  20   0  146m  15m 3836 R   48  0.4   7:40.13 apache2
    30686 www-data  20   0  146m  15m 3840 R   46  0.4   4:54.53 apache2
    32038 www-data  20   0  148m  15m 4124 R   46  0.4   7:33.82 apache2
    32034 www-data  20   0  148m  15m 4112 S    7  0.4   4:25.24 apache2
      261 root      15  -5     0    0    0 S    6  0.0 288:56.67 kswapd0
    32721 mysql     20   0 2046m 1.1g 4064 S    2 28.5  28:22.71 mysqld
    32139 root      20   0 19124 1448  932 R    1  0.0   0:00.04 top
        1 root      20   0  4024  572  488 S    0  0.0   0:02.67 init
        2 root      15  -5     0    0    0 S    0  0.0   0:00.00 kthreadd
        3 root      RT  -5     0    0    0 S    0  0.0   0:00.34 migration/0
        4 root      15  -5     0    0    0 S    0  0.0   0:03.43 ksoftirqd/0
        5 root      RT  -5     0    0    0 S    0  0.0   0:00.08 watchdog/0
        6 root      RT  -5     0    0    0 S    0  0.0   0:00.35 migration/1
        7 root      15  -5     0    0    0 S    0  0.0   0:02.90 ksoftirqd/1
        8 root      RT  -5     0    0    0 S    0  0.0   0:00.08 watchdog/1
        9 root      RT  -5     0    0    0 S    0  0.0   0:00.05 migration/2
       10 root      15  -5     0    0    0 S    0  0.0   0:03.70 ksoftirqd/2
       11 root      RT  -5     0    0    0 S    0  0.0   0:00.08 watchdog/2
       12 root      RT  -5     0    0    0 S    0  0.0   0:00.04 migration/3
       13 root      15  -5     0    0    0 S    0  0.0   0:02.93 ksoftirqd/3
       14 root      RT  -5     0    0    0 S    0  0.0   0:00.08 watchdog/3
       15 root      RT  -5     0    0    0 S    0  0.0   0:00.34 migration/4
       16 root      15  -5     0    0    0 S    0  0.0   0:03.80 ksoftirqd/4
       17 root      RT  -5     0    0    0 S    0  0.0   0:00.08 watchdog/4
       18 root      RT  -5     0    0    0 S    0  0.0   0:00.35 migration/5
       19 root      15  -5     0    0    0 S    0  0.0   0:02.97 ksoftirqd/5
       20 root      RT  -5     0    0    0 S    0  0.0   0:00.07 watchdog/5
       21 root      RT  -5     0    0    0 S    0  0.0   0:00.05 migration/6
       22 root      15  -5     0    0    0 S    0  0.0   0:04.00 ksoftirq
    
    
    Apache top:
    last hit: 13:26:45         atop runtime:  0 days, 00:01:00             13:26:46
    All:           32 reqs (   0.5/sec)        132.1K ( 2293.1B/sec)    4227.8B/req
    2xx:      24 (75.0%) 3xx:       7 (21.9%) 4xx:     1 ( 3.1%) 5xx:     0 ( 0.0%)
    R ( 30s):       9 reqs (   0.3/sec)         38.4K ( 1310.0B/sec)    4366.6B/req
    2xx:       7 (77.8%) 3xx:       1 (11.1%) 4xx:     1 (11.1%) 5xx:     0 ( 0.0%)
    
     REQS REQ/S    KB KB/S URL
        4  0.13  14.4  0.5*/forum/index.php
        1  0.12  11.0  1.4 /forum/index.php/..
        1  1.00  11.3 11.3 /forum/index.php/..
        1  1.00   0.8  0.8 /forum...
        1  1.00   0.6  0.6 /...
        1  0.03   0.2  0.0 /index.php
    
    
    
    tcp        0      0 222.17.111.168:80        159.46.2.61:23326       SYN_RECV
    tcp        0      0 222.17.111.168:80        190.98.16.174:3699      SYN_RECV
    tcp        0      0 222.17.111.168:80        190.98.18.2:4752        SYN_RECV
    tcp        0      0 222.17.111.168:80        190.98.2.218:2485       SYN_RECV
    ..knip...
    tcp        0      0 222.17.111.168:80        80.56.206.224:3301      SYN_RECV
    tcp        0      0 222.17.111.168:80        80.57.190.201:49348     SYN_RECV
    tcp        0      0 222.17.111.168:80        80.60.116.138:29676     SYN_RECV
    tcp        0      0 222.17.111.168:80        82.134.166.86:53342     SYN_RECV
    
    
    #netstat -n --tcp | grep SYN | wc -l
    52
    Wat opvalt nu bijv is dat de load nu vrijwel 100%, maar dat er heel weinig request binnen komen. Normaliter is het juist omgekeerd: heel veel requests en een hele lage load.

    ps:Ik heb me ip in netstat output ff aangast

  15. #15
    Hoe een dos aanval tegen te gaan?
    geregistreerd gebruiker
    75 Berichten
    Ingeschreven
    27/01/04

    Locatie
    Noord Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Dreas Bekijk Berichten
    Even voor de duidelijkheid .. dit is dus geen dos maar gewoon een intern probleem op je machine. De connecties komens van localhost.
    Volgens mijn bescheiden kennis kan je dit niet zomaar concluderen. Ik snap ook wel dat die apache processen door apache zelf worden gekilled, dat is dus ook niet mijn vraag.

    Nogmaals zucht...

    Normaliter draait me server zonder problemen en kan hij makkelijk de bezoekers aantallen aan. Zelfs op piek momenten heeft hij maar een load van ca 6%.

    Plotseling de laatste tijd treden bovenstaande verschijnselen op dat zomaar uit het niets de system load naar 100% gaat en kan men nauwelijks meer pagina's opvragen.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics