Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

8 TB traffic op 1 dag

Pagina: 1
Acties:

  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
Heb net een mailtje gekregen van het bedrijf waar ik mijn servers huur.
Een van mijn servers is afgesloten. En hier is de reden:
Hello,

your server xxxxx is generating 30Mbit/s traffic and an average of
60k/s packets a second. That doesn't look like wanted traffic to me,
that's why I disconnected the server for the time being.

If you on the other hand are saying that this is wanted, please be
prepared for a huge bill for the 8TB overtraffic.

But I really believe, that there is something going on beyond your
knowledge.


--
Best Regards,

xxxxxx
Damn :/
8000 GB verkeer in 1 dag.

Wat zou hier de reden van kunnen zijn? In ieder geval denk ik een hack.
Maar wat voor een hack? Een dos aanval of via de server een aanval
naar ergens anders?

[ Voor 13% gewijzigd door QUILIX op 05-07-2005 19:39 ]


Verwijderd

Kan je niet even netlimiter runnen op je server en kijken welk programma er zoveel up/download?

Verwijderd

Wij kunnen niet vertellen of het inkomend of uitgaand verkeer is. Als het uitgaand verkeer is, kan de server zijn gebruikt voor een DoS aanval, of als FTP server of iets dergelijks. Bij inkomend verkeer was je het doelwit van een (D)DoS aanval.

  • Borromini
  • Registratie: Januari 2003
  • Niet online

Borromini

Mislukt misantroop

Of iemand die jouw serverruimte gebruikt als fileserver ofzo voor illegale troep? Wordt wel meer gedaan, al dacht ik dat het vooral met universiteitsservers enzo gebeurde...

[ Voor 0% gewijzigd door Borromini op 05-07-2005 19:42 . Reden: Sjit, net te laat :) ]

Got Leenucks? | Debian Bookworm x86_64 / ARM | OpenWrt: Empower your router | Blogje


  • adoy
  • Registratie: November 2001
  • Laatst online: 13-11 22:49

adoy

1 dubbele WifWaffer® aub!

Zonder meer informatie, hebben we natuurlijk hetzelfde antwoord wat je zelf al geschreven hebt.... ;)

Omdat er zoveel packets gegenereerd worden, *lijkt* het op een DoS achtig iets.

Fotogear -> Nikon D50 ★ Stukjes glas ★ Flitsert ★ Kleine snuisterijen


Verwijderd

Het moet uiteindelijk weinig verschil uitmaken. Je zult sowieso met een verse install moeten beginnen. Kopieer desnoods even alle logs naar een harddisk die je kunt meenemen voor analyse.

  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
Ik kijk regelmatig de sites die ik host en via ssh doorzoek ik de server.
Maar ik heb tot gisteren niets kunnen vinden. Ik was op onderzoek uit
omdat de server erg traag was. Veel kennis van Linux heb ik helaas niet.
Als ik antwoorden krijg zal ik dat hier even posten.
Server is helaas afgelosten. Kan er niet meer bij.

[ Voor 9% gewijzigd door QUILIX op 05-07-2005 19:44 ]


Verwijderd

QUILIX schreef op dinsdag 05 juli 2005 @ 19:44:
Server is helaas afgelosten. Kan er niet meer bij.
Wat kun je dan nog doen? Niets? Je kan zelf geen poging meer doen om het te herstellen? :?

Verwijderd

Verwijderd schreef op dinsdag 05 juli 2005 @ 19:47:

Wat kun je dan nog doen? Niets? Je kan zelf geen poging meer doen om het te herstellen? :?
Het lijkt me duidelijk dat je even niets meer kan. Of je moet het ding aan het internet hangen en de rekening te accepteren en te zien wat je kunt redden, of je (of de beheerder) moet erheen en gewoon een nieuwe install doen.

  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
Heb net een mail gekregen:
Hello,

I already re-connected your server earlier, but set the switch port to
10 mbit/s.

I'm going to open a support ticket for you now, and having someone
checkout your server.

Are you running IRC on your server by any chance?
Effe afwachten dus. In ieder geval is de server open en de sites weer online.

Verwijderd

even /var/log/syslog checken. Verder met tcpdump of een ander progje even je traffic controleren.
ps -e geeft je processen weer. Met last kun je kijken wie er als laatste is ingelogd, onder welke gebruikersnaam en vanaf welke pc. Dit soort dingen zouden genoeg informatie moeten geven.

  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
Bedankt daar heb ik wat aan :*)

  • Phyxion
  • Registratie: April 2004
  • Niet online

Phyxion

_/-\o_

Zou inderdaad wel eens een Distributed Denial of Service kunnen zijn. Heb je altijd zo'n hoog dataverbruik? Of is dat echt alleen maar van de laatste dagen?

'You like a gay cowboy and you look like a gay terrorist.' - James May


  • Defspace
  • Registratie: Mei 2000
  • Laatst online: 22-11 11:23

Defspace

Administrator

Het zou ook kunnen zijn dat er een rootkit op geinstalleerd is waardoor je zelfs met genoemde commandos weinig boven water zal krijgen.
Ik zou voor alle zekerheid de server opnieuw installeren en ik zou me wat meer in Linux verdiepen om dit in de toekomst te voorkomen ;)
Weinig kennis en een vette connectie is vragen om problemen imho.

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 14:03
Ik vind dit redelijk onvoorstelbaar: iemand die geen flauw benul heeft van wat er op zijn server gebeurt of zou kunnen gebeuren en de hoster die dan toch gewoon vriendelijk blijft.

En ik snap al helemaal niet dat je blij bent dat je server weer in de lucht is, terwijl je nog steeds geen idee hebt wat er aan de hand is.

Ik weet niet wat je precies met die server doet, maar hou je er rekening mee dat wanneer 'ie gekraakt is, alle data ook als gecompromiteerd beschouwd moet worden ?

Was advocaat maar vindt het juridische nog steeds leuk


  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
Ik host een aantal sites van mezelf en van een aantal vrienden op de server.
Dit doe ik met Plesk via www. Heb weinig Linux kennis.
Ik probeer de sites zo veilig mogelijk in te stellen. Met de rechten enzoo.
Maar voor de rest heb ik geen idee wat er gebeurt met de server.
En de sites laten hosten is ook geen optie omdat ze te groot zijn.
Dus ik ben aangewezen op een server.

Dat de server online moet zijn komt omdat ik ermee geld verdien. Er zijn
advertenties op de sites. Even offline en onderzoek is voor mij geen optie.

  • Z-Dragon
  • Registratie: December 2002
  • Laatst online: 30-11 21:47
Ik vrees dat de hoeveelheid geld die je er mee verdient niet opweegt tegen de rekening van 8TB/dag. Even offline halen en herinstalleren zou ik toch maar doen.

^ Wat hij zegt.


  • Paul
  • Registratie: September 2000
  • Laatst online: 14:04
8 tb in 1 dag? Zit je daar een gigabit-lijn vol te trekken (8TB is 97mb/s 24 uur lang).

Andersom: om op 30 Mbit/s 8TB te bereiken heb je 25 dagen nodig.

Bedoelen ze terabit ipv terabyte mag je alles door 8 delen, maar dan nog lukt je dat niet / amper in 1 dag :)

Belangrijkste is inderdaad kijken waar dat allemaal vandaan komt en of je het ergens aan de grens kunt blockeren (in de routers van je provider dus), en vervolgens een mailtje sturen naar abuse @ proverder-va-wie-dat-ip-is...

Is het een distributed iets, dan wordt het al een heel stuk lastiger. Dan kun je vaak niets anders dan wachten tot het stopt...

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Ik vind dat dit een beetje te weinig te maken heeft met advanced networking, eerder met een bak die iets doet wat je niet wilt. Maar aangezien het meer op een gerootte bak lijkt, move ik hem naar Beveiliging & Virussen, mocht het toch aan je config liggen, dan mag iemand hem doorgooien naar Non-Windows Operating Systems :)

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • DinX
  • Registratie: Februari 2002
  • Laatst online: 29-11 17:40

DinX

Motormuis

Borromini schreef op dinsdag 05 juli 2005 @ 19:41:
Of iemand die jouw serverruimte gebruikt als fileserver ofzo voor illegale troep? Wordt wel meer gedaan, al dacht ik dat het vooral met universiteitsservers enzo gebeurde...
Hoeft niet alleen op uni-servers te gebeuren. Elke bak met genoeg storage en een dikke lijn eraan is een perfect doelwit.
Eens zo een bak gekraakt is kan het erg snel gaan met de bandbreedte. Dat ding staat meteen vol warez, en nog geen uur erna zitten er een hele hoop mensen op te hammeren.

Ik zou je server niet meer terug online halen voordat je juist weet wat er aan de hand is of na een eventuele reïnstall. Als je bak geroot is geworden is een reïnstall ook de enige optie die je hebt.

En je zegt in je TS dat je de servers huurt. Is dat enkel de hardware, of zorgt het bedrijf ook voor het OS en de beveiliging enzo ?

[ Voor 9% gewijzigd door DinX op 05-07-2005 21:53 ]

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


Verwijderd

DinX schreef op dinsdag 05 juli 2005 @ 21:52:
[...]


Hoeft niet alleen op uni-servers te gebeuren. Elke bak met genoeg storage en een dikke lijn eraan is een perfect doelwit.
Eens zo een bak gekraakt is kan het erg snel gaan met de bandbreedte. Dat ding staat meteen vol warez, en nog geen uur erna zitten er een hele hoop mensen op te hammeren.

Ik zou je server niet meer terug online halen voordat je juist weet wat er aan de hand is of na een eventuele reïnstall. Als je bak geroot is geworden is een reïnstall ook de enige optie die je hebt.

En je zegt in je TS dat je de servers huurt. Is dat enkel de hardware, of zorgt het bedrijf ook voor het OS en de beveiliging enzo ?
Het kan idd best, maar daar trek je echt nooit 8 TB/dag mee hoor. 2-3 TB/maand, ja, kan best.

  • twiekert
  • Registratie: Februari 2001
  • Laatst online: 28-11 20:18
Paul Nieuwkamp schreef op dinsdag 05 juli 2005 @ 21:32:
8 tb in 1 dag? Zit je daar een gigabit-lijn vol te trekken (8TB is 97mb/s 24 uur lang).

Andersom: om op 30 Mbit/s 8TB te bereiken heb je 25 dagen nodig.
Je zegt het zelf al, het is nu de 6e, over 25 dagen is er een maand voorbij. dus hij krijgt aan het eind van de maand een rekening voor 8TB :)

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 21-11 19:09

TrailBlazer

Karnemelk FTW

warez lijkt het niet te zijn de gemiddelde pakketgroote is 62 bytes. Voor file transfer verwacht je iets rond de 1500 bytes pakketgrootte. Om het ergste te voorkomen klus met iptables een uitgaande firewall die enkel verkeer vanaf poort 80 en 22 toe staat.
iptables -P OUTPUT DROP
iptables -F OUTPUT
iptables -A OUTPUT --protocol tcp -sport 80 -j ACCEPT
iptables -A OUTPUT --protocol tcp -sport 22 -j ACCEPT

volgens mij klopt dit wel alles in een scriptje zetten niet regel voor regel inkloppen wan tdan ben je je bak kwijt na het 1e commando

  • Witlof
  • Registratie: Mei 2000
  • Laatst online: 11:34
Titel klopt niet helemaal. Er staat in de mail dat je aan het einde van de periode je een overscore van je datatraffic hebt van 8TB. Dit is dus bovenop de toegestane traffic. Weet niet wat die is maar denk wel dat je per maand betaald. Die extra 8TB zal dus ook per maand gegenereerd worden begrijp ik uit die mail.

  • MaZo
  • Registratie: Mei 2002
  • Niet online
Denk dat iemand een pubstro er bij heeft. :)

  • superduper
  • Registratie: Juli 2001
  • Laatst online: 10:37

superduper

Z3_3.0 Woeiiii

Ik vind het wel erg netjes aangegeven van je server centrum. Ze hadden er ook gelijk een factuurtje aan kunnen attachen.. die zal niet mals geweest zijn.

Dan daarna ook nog netjes je server ietsje open zetten zodat je erbij kan. Erg profi.

  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
Vind ik ook. Ik ben al een jaar klant bij hun en tot nu toe altijd er prof geholpen.
Ze hebben nu de server geopend en tijdelijk op een 10 mbit lijn gezet
om te monitoren wat het probleem nou precies is. Mochten ze het niet
vinden dan krijg ik een fresh install met nieuwe ip nummers.

Verwijderd

Bij welk bedrijf host je eigenlijk?

  • Mad.
  • Registratie: Augustus 2003
  • Niet online

Mad.

Wee lassie

Verwijderd schreef op woensdag 06 juli 2005 @ 23:49:
Bij welk bedrijf host je eigenlijk?
Dat vroeg ik me ook af. Goed bedrijf als ik het zo allemaal zie :)

:: Paddle shift gearboxes are like sticking your dick in a milking machine, much more efficient but not as much fun.::


  • MaZo
  • Registratie: Mei 2002
  • Niet online
QUILIX schreef op woensdag 06 juli 2005 @ 22:06:
Mochten ze het niet
vinden dan krijg ik een fresh install met nieuwe ip nummers.
Een nieuw IP heeft weinig zin, er wordt een poortscan over gegooid en jouw systeem komt er weer als 'vulnerable' uit. Het is dus een kwestie van goed configureren, misschien moet je iemand er maar eens naar laten kijken die wel kennis van Linux heeft?

  • Maasluip
  • Registratie: April 2002
  • Laatst online: 11:36

Maasluip

Frontpage Admin

Kabbelend watertje

TrailBlazer schreef op woensdag 06 juli 2005 @ 12:41:
warez lijkt het niet te zijn de gemiddelde pakketgroote is 62 bytes. Voor file transfer verwacht je iets rond de 1500 bytes pakketgrootte. Om het ergste te voorkomen klus met iptables een uitgaande firewall die enkel verkeer vanaf poort 80 en 22 toe staat.
iptables -P OUTPUT DROP
iptables -F OUTPUT
iptables -A OUTPUT --protocol tcp -sport 80 -j ACCEPT
iptables -A OUTPUT --protocol tcp -sport 22 -j ACCEPT
Dit lijkt me toch het allereerste wat je doet met een systeem dat bloot aan het internet hangt? Alleen die poorten die absoluut noodzakelijk zijn openzetten, de rest zo dicht als het maar kan.

Signatures zijn voor boomers.


  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter
TrailBlazer schreef op woensdag 06 juli 2005 @ 12:41:
warez lijkt het niet te zijn de gemiddelde pakketgroote is 62 bytes. Voor file transfer verwacht je iets rond de 1500 bytes pakketgrootte. Om het ergste te voorkomen klus met iptables een uitgaande firewall die enkel verkeer vanaf poort 80 en 22 toe staat.
iptables -P OUTPUT DROP
iptables -F OUTPUT
iptables -A OUTPUT --protocol tcp -sport 80 -j ACCEPT
iptables -A OUTPUT --protocol tcp -sport 22 -j ACCEPT

volgens mij klopt dit wel alles in een scriptje zetten niet regel voor regel inkloppen wan tdan ben je je bak kwijt na het 1e commando
Waar kan ik een goede firewall vinden voor de server? Die bijv. alleen toestemming geeft aan web, ftp en mail. Dat een beetje makkelijk is. Ik heb niet veel verstand van Linux.

  • QUILIX
  • Registratie: Juni 2001
  • Laatst online: 10-09-2024

QUILIX

zZzZzZz.....

Topicstarter

Verwijderd

Kan toch niet?

als je met 30 mbit/s gaat, heb je dus 3.75 MB p/s
3.75 x 60 x 60 x 24 = 324 000 MB = 324 GB = 0,324 TB

Oftewel, dit is bullshit. Waarschijnlijk zit er een fout in hun systeem...!

[ Voor 2% gewijzigd door Verwijderd op 07-07-2005 13:36 . Reden: Rekenfoutje! ]


  • Maasluip
  • Registratie: April 2002
  • Laatst online: 11:36

Maasluip

Frontpage Admin

Kabbelend watertje

Verwijderd schreef op donderdag 07 juli 2005 @ 13:16:
Kan toch niet?

als je met 30 mbit/s gaat, heb je dus 3.75 MB p/s
3.75 x 60 x 60 x 24 = 3 240 000 MB = 3240 GB = 3,24 TB
Daar staat een 0 teveel. 30Mbit/s is 316GB/dag.

In het mailtje wordt niet over een tijdperiode gesproken, alleen TS heeft het over 8TB/dag. Ik neem aan dat de hostingprovider een rekening per maand opmaakt, en 316GB/dag is ruim 9TB/maand (over 30 dagen).

Dus het klopt best wel.

Signatures zijn voor boomers.


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 21-11 19:09

TrailBlazer

Karnemelk FTW

Maasluip schreef op donderdag 07 juli 2005 @ 10:02:
[...]

Dit lijkt me toch het allereerste wat je doet met een systeem dat bloot aan het internet hangt? Alleen die poorten die absoluut noodzakelijk zijn openzetten, de rest zo dicht als het maar kan.
ja mij ook
QUILIX schreef op donderdag 07 juli 2005 @ 13:10:
[...]


Waar kan ik een goede firewall vinden voor de server? Die bijv. alleen toestemming geeft aan web, ftp en mail. Dat een beetje makkelijk is. Ik heb niet veel verstand van Linux.
alles staat zo dicht. Alleen WEB en SSH mogen naar buiten.

Al het uitgaande verkeer vanaf andere poorten dan 80 en 22 wordt gedropped. Je kan wel een sessie proberen op te zetten alleen er zal nooit antwoord op komen.
Tuurlijk is het mooier om ook alles inbound te blokken maar als je dinsdag al een probleem had had ik toch gehoopt dat je de netfilter howto al een keer had doorgelezen

[ Voor 30% gewijzigd door TrailBlazer op 07-07-2005 13:25 ]


Verwijderd

Maasluip schreef op donderdag 07 juli 2005 @ 13:22:
[...]
Daar staat een 0 teveel. 30Mbit/s is 316GB/dag.

In het mailtje wordt niet over een tijdperiode gesproken, alleen TS heeft het over 8TB/dag. Ik neem aan dat de hostingprovider een rekening per maand opmaakt, en 316GB/dag is ruim 9TB/maand (over 30 dagen).

Dus het klopt best wel.
je kan toch wel opvragen hoeveel er per dag is geup- en gedownload is --> Statistieken!???
Pagina: 1