Toon posts:

[LINUX] Problemen met veel dataverkeer.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Naar aanleiding van de SQLSlammer worm ging mijn host(internetonline) waar ik meerdere server co-locate een paar uur offline. :(

Maar goed, naar die paar uur kwamen alle andere servers(inclusief die van http://www.pvda.nl/ die onder mijn servers hangt >:) ) terug online. Maar natuurlijk die van mij niet. :(

Nu is het verhaal van internetonline eerst geweest dat het ging om een infectie van de SQLSlammer worm op mijn servers, waarop ik mij natuurlijk af ging vragen waar die mensen mee bezig zijn gezien ik een Linux variant draai. |:( :(

Goed, nu is het verhaal dat een van mijn server(zijnde de HTTP/mySQL gereutel) 'grote hoeveelheden' data verstuurde(zo'n 900kb/s(sinds waneer is dat veel?) en dat hij daarom offline werdt gehaald.

Om een lang verhaal kort te maken(en om nu eindelijk mijn vraag te stellen): Heeft iemand anders hier problemen gehad met grote 'onverklaarbare' hoeveelheden dataverkeer na afgelopen zaterdag?

de rest van 't verhaal moest ik min of meer van mijzelf afschrijven..

Verwijderd

Niet een dergelijke sutiuatie, hoewel er hier op de het universiteits netwerk maar 1 of 2 niet gepatchte bakken stonden maar er hier en daar ook wat pieken in het dataverkeer onstonden.

Verwijderd

Verwijderd schreef op 27 januari 2003 @ 00:38:

Nu is het verhaal van internetonline eerst geweest dat het ging om een infectie van de SQLSlammer worm op mijn servers, waarop ik mij natuurlijk af ging vragen waar die mensen mee bezig zijn gezien ik een Linux variant draai. |:( :(
wist niet dat ms sql al onder wine draaide :P
Linux variant? Minix? xBSD? :?
Goed, nu is het verhaal dat een van mijn server(zijnde de HTTP/mySQL gereutel) 'grote hoeveelheden' data verstuurde(zo'n 900kb/s(sinds waneer is dat veel?) en dat hij daarom offline werdt gehaald.
kilobit of kilobyte?
Om een lang verhaal kort te maken(en om nu eindelijk mijn vraag te stellen): Heeft iemand anders hier problemen gehad met grote 'onverklaarbare' hoeveelheden dataverkeer na afgelopen zaterdag?
kwam het van jouw server af of ging het naar jouw server toe? was apache up2date?
was het niet een andere machine die zich als jouw server voordeed (ip spoof)

[ Voor 4% gewijzigd door Verwijderd op 27-01-2003 14:40 ]


Verwijderd

Topicstarter
Verwijderd schreef op 27 January 2003 @ 14:39:
[...]

wist niet dat ms sql al onder wine draaide :P
Linux variant? Minix? xBSD? :?
Er draait een woody van debian op, latest 3.0 geloof ik
[...]

kilobit of kilobyte?
kilobyte
[...]

kwam het van jouw server af of ging het naar jouw server toe? was apache up2date?
was het niet een andere machine die zich als jouw server voordeed (ip spoof)
IP spoofing lijkt me vrij onmogelijk(als kan ik het natuurlijk niet zeker weten gezien mijn servers nogsteeds niet draaien), en Apache/PHP waren up2date, wel miste ik geloof ik een mySQL update(was ik nog niet aan toe gekomen.)

Verwijderd

dat zal wel kilobit (Kb) zijn, anders stond er wel KB, of het is een erg slordige fout :)
het zou heel goed kunnen dat je apache server niet up-to-date was, altijd de nieuwste installeren of patchen

  • Stoffel
  • Registratie: Mei 2001
  • Laatst online: 20-04 16:47

Stoffel

Engineering the impossible

Verwijderd schreef op 27 January 2003 @ 15:23:
dat zal wel kilobit (Kb) zijn, anders stond er wel KB, of het is een erg slordige fout :)
het zou heel goed kunnen dat je apache server niet up-to-date was, altijd de nieuwste installeren of patchen
loopt apache 2.x onderhand al fatsoenlijk dan?

ik draai nog fijn 1.3.26 iig ;)

Verwijderd

Verwijderd schreef op 27 January 2003 @ 15:21:
IP spoofing lijkt me vrij onmogelijk(als kan ik het natuurlijk niet zeker weten gezien mijn servers nogsteeds niet draaien), en Apache/PHP waren up2date, wel miste ik geloof ik een mySQL update(was ik nog niet aan toe gekomen.)
UDP verkeer is zeer makkelijk te spoofen en ik dacht dat die sql slapper worm zelfs spoofing gebruikte.

Optie 2 is dat het gegenereerde verkeer ICMP messages zijn. Die slapper worm genereerd random ip adressen en probeert direct of UDP poort 1434 bereikbaar is van een machine. Veel machines geven hier een ICMP response op, tenzij een firewall een zo is ingesteld om niet met ICMP responses te reageren op probes.

Zie eventueel ook: http://www.techie.hopto.org/sqlworm.html voor een analyse van die fijne worm

[ Voor 7% gewijzigd door Verwijderd op 27-01-2003 16:30 ]


Verwijderd

900 kilobyte is 7200 kilobit dat is dus ongeveer 7 megabit. dat is best veel.....

Verwijderd

Ik had vanaf 06.00 tot 13.00 7Mbit inkomend verkeer(op al mijn servers). Nu draai ik alleen linux dus dat is dus door andere servers binnen het netwerk van onze ISP of door externe servers. Wij krijgen al het inkomend verkeer gratis dus die 7Mbit koste ons niets.

Het is belachelijk van IO dat ze zomaar jou server offline halen.

Verwijderd

dat is inderdaad veel, maar gezien het feit dat UDP "verbindingen" zeer snel kunnen worden gemaakt en deze worm het hele internet heeft vertraagd lijkt het mij niet onwaarschijnlijk.

Maar goed als de topicstarter niet met meer details komt over wat voor verkeer er is gegenereerd of wat er eventueel in zijn logfiles staat blijft het natuurlijk raden.
Pagina: 1