Server over poort 80 traag door datastroom. Verder stabiel

Pagina: 1
Acties:
  • 115 views sinds 30-01-2008
  • Reageer

  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 15-08 14:58
Ik huur een dedicated server die al maanden stabiel draait. Momenteel gaat alle verkeer via de webserver zéér traag. Email, FTP etc. draait wel perfect. Ik heb Apache al een paar keer herstart, maar het blijft bagger traag.

In de statistieken van het dataverkeer zie ik dat er een gigantisch grote stroom inkomend dataverkeer is. De server download dus erg veel op het moment. Ik heb geen idee waar dit vandaan komt. In syslog en apache log zie ik geen vreemde dingen. Iemand die weet hoe ik dit kan achterhalen? Er draaien ook geen vreemde processen zo te zien.

1 december heb ik Apache 2.0.48 geïnstalleerd. Ik weet niet of het ermee te maken heeft maar zou het daardoor nu ineens mis gaan?

De server draait verder erg rustig. Genoeg geheugen vrij en de CPU load is ook niet erg hoog.

Iemand die me kan helpen?


Originele startpagina - Stadindex.nl


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
zet voor de grap eens een sniffer op die machine

www.ethereal.com

dan zie je gelijk wat voor verkeer het is

A wise man's life is based around fuck you


  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 15-08 14:58
Heb ik gedaan, maar dan met 'iftop'. tethereal later ook nog even geprobeerd.
Ik zie dat er nu een constante stroom data komt van 5 verschillende hostnames. Geen idee waarom, maar de requests komen op poort 80 binnen.

Waarom geeft Apache deze requests niet in de logfiles?

En het is ook geen gewone request, want er wordt héél veel data geupload en gedownload.

Wat kan ik hieraan doen?


Originele startpagina - Stadindex.nl


  • Fidai
  • Registratie: Februari 2003
  • Laatst online: 10-08 21:15
Ik zou maar uitkijken dat je je strax niet blauw betaalt aan de kosten voor alle dataverkeer die je genereert. Het zou me niets verbazen als het gewoon een of andere DDOS / trojan / worm attack is op je webserver. Je kan toch ook gewoon in je firewall die ip's blocken?

Is het trouwens een linux server of een windows server? Ik zou iig even kijken of er toevallig niet op een andere poort een service draait (ftp?) die voor heel veel dataverkeert zorgt... Als je server gehacked is op een of andere manier weten ze dat meestal best goed te verbergen........

[ Voor 36% gewijzigd door Fidai op 06-12-2003 00:52 ]


  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 15-08 14:58
Ja, er wordt nu veel dataverkeer gebruikt dus als dit lang duurt komt de rekening wel.
Er draait Debian Linux 3.0 op.

Is er een manier om de headers van de requests te achterhalen?

[ Voor 23% gewijzigd door cdgrit op 06-12-2003 01:31 ]


Originele startpagina - Stadindex.nl


  • blackd
  • Registratie: Februari 2001
  • Niet online
cdgrit schreef op 06 december 2003 @ 01:06:
Is er een manier om de headers van de requests te achterhalen?
tcpdump of ethereal kan dat toch wel?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

Is die server aan het internet gekoppeld ??
Zoja heb je toevallig iets van Webdav ofzo aanstaan?

  • blackd
  • Registratie: Februari 2001
  • Niet online
Of heb je Apache als proxy geconfigureerd?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • bille
  • Registratie: Mei 2000
  • Laatst online: 05-08 23:45

bille

Don't call me Buff

Wat kan ik hieraan doen?
... wat dacht je van: netwerkkabel eruit.. backups maken.. opnieuw installeren.. patches etc.

wellicht dat je server gebruikt wordt om illegale bestanden te versturen etc. Lijkt me iig zolang je niet weet wat het is dat je het wilt blokkeren. Al is het alleen al om de rekening.

Ultra Pilammo 6666Mhz AMD, 4251Mbit/s RAM, Gefors V6666 MegaTurbo, 43" TFS, Ultra 80Gig Firewire netwerkkaart en 5D geluid met 66 speakers in 5 dimensies


  • jep
  • Registratie: November 2000
  • Laatst online: 15-08 16:52

jep

Gewoon tcpdumpen en je kunt alles achterhalen. Als je niet weet moet je maar contact opnemen, ik ben de master of strange traffic analyzing aan 't worden :Y).

  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 15-08 14:58
Is webdav net zoiets als webmin? In dat geval staan zulke tools er NIET op.
De proxy module is niet meegecompileerd in Apache.

Iemand die me wat tips kan geven om aan meer info over deze traffic load te komen? Ik zie alleen de hostnames en de poorten. Het komt nu alleen nog vanaf 1 host in de USA. De anderen kwamen ook uit de USA, maar zullen nu wel slapen. Vreemd is dat de load over poort 80 gaat en als ik Apache uitschakel blijft de trafficload even hoog. Toch draait er geen enkele andere service op poort 80. Hoe kan dat?

In de loop van vandaag worden de IP adressen in de router geblockt als het goed is.


Originele startpagina - Stadindex.nl


Verwijderd

hmm, dit doet me een beetje denken aan een hack...was ook op me vaders werk gebeurd...dan word C:/RECYCLER bomvol porno, games, apps en alles volgezet..en dan kan iedereen downloaden.....ze hijacken je computer dus eigenlijk.. doe eens norton of ad-aware

  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 15-08 14:58
Er draait Debian Linux 3.0 op. Ik zie overigens geen vreemde processen draaien.
En het lijkt er ook niet op dat er veel bestanden worden geupload. Ik heb nog schijfruimte zat en er er komt niets bij.

[ Voor 44% gewijzigd door cdgrit op 06-12-2003 10:43 ]


Originele startpagina - Stadindex.nl

Pagina: 1