[RH] server crash, oorzaak uitvinden

Pagina: 1
Acties:

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
Ik heb hier een Redhat webservertje draaien, deze is al sinds februari 2003 online zonder enig probleem.

Ik draai sshd, httpd en een zopeserver erop.

Nu kon ik pasgeleden ineens niet meer bij mn server komen via ssh en websites werden ook niet meer geserved.

uiteraard server gereboot via een mannetje in de bunker,

maar nu wil ik uitvinden waarom de boel gecrashed is. Het is volgens mij niet alleen een apache crash geweest, of alleen een ssh crash o.i.d.

Dit omdat geen enkele service vanuit buiten meer bereikbaar was.

Het lijkt er dus op dat het complete systeem vastgelopen is.

Ik heb de volgende dingen al gedaan:

-zopelogs bekeken, daar stond niets raars in
-apachelogs bekeken, daaruit stond om 7:11 's ochtends op de crashdag tig keer deze regel met verschillende PID's

[Tue Aug 17 07:11:29 2004] [notice] child pid 6384 exit signal Segmentation fault (11)

-systemlogs (messages) bekeken, deze gaven mij weinig info omdat het erop lijkt dat deze sinds eind 2003 niet meer geupdate zijn. Hoe dit kan, geen idee maar het lijtk erop dat de betreffende cronjob niet loopt?

Wat kan ik nog meer ondernemen om te proberen uit te vinden waarom mijn server down is gegaan?

Mijn rig


Verwijderd

Het kernellog? /var/logs/kern.log waarschijnlijk?
En je had aan die gast in het datacenter moeten vragen wat er op het scherm stond.

[ Voor 47% gewijzigd door Verwijderd op 24-08-2004 14:12 ]


Verwijderd

Eerste idee.... doe een hardware-check. Om te beginnen je geheugen.

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
de messages heb ik trouwens wel gevonden, echter hiet staat niets raars in.

@Fabio: kern.log bestaat niet, zijn de messages de enige system logs of zijn er nog andere?

@MrLee: een hardware check is een goede, kan je wellicht tools aanbevelen die dit goed kunnen op afstand?

--edit

kheb de ssl-eror log ff gechecked en daar zie ik ten tijde van de crash deze error heel vaak voorkomen:

[Tue Aug 17 07:11:35 2004] [error] mod_ssl: SSL handshake failed (server www.domeintjeeee.nl:443, client 69.56.170.178) (OpenSSL library error follows)
[Tue Aug 17 07:11:35 2004] [error] OpenSSL: error:1406908F:SSL routines:GET_CLIENT_FINISHED:connection id is different

deze regels beginnen op tijdstip 07:11:29

en apache begon om 07:11:29 met de exit signal errors.

Is het aannemelijk dat de SSL mod de boel heeft laten vastlopen?

de mod_ssl error komt namelijk ook wel eerder voor in de logfile, maar veel minder dan bij de crash

[ Voor 55% gewijzigd door marko77 op 24-08-2004 14:35 ]

Mijn rig


Verwijderd

Voor het geheugen http://www.memtest86.com/

  • active2
  • Registratie: Juni 2001
  • Laatst online: 26-10-2024

active2

Google is your friend

Als ik het zo is bekijk heb je last van een hacker / cracker... sinds februari 2003 heb je namelijk geen updates gedaan als je dat al zegt... en ten tweede ik zie nogal wat log meldingen voorbij komen die te maken hebben met ssl

En ssl is de afgelopen 2 a 3 maanden een aardig aantal keer lek geweest.

Google, Het mirakel van de 21e eeuw!!!!


  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
mja ssl is niet geupdate omdat we dat niet actief gebruiken atm

kan een hacker dan via apache de boel vast laten lopen? de server zelf zit potdicht, alleen port 80 open voor de rest nada.

het plan is ook om op korte termijn een nieuwe server in te gaan richten.

Mijn rig


Verwijderd

server www.domeintjeeee.nl:443

Blijkbaar staat toch niet alleen poort 80 open ;)

Verwijderd

Via poort 80 kun je makkelijk een server laten vastlopen.

Je gebruik wellicht RedHat8 of zo. Zijn geen officiele updates meer van maar wel legacy-updates van Fedora: http://download.fedoralegacy.org/redhat/8.0/updates/i386/

Verder is mod_security wel een aan te bevelen module met apache: http://www.modsecurity.org/


Voor nog meer tips in die richting: http://mrlee.homelinux.net/linux-security.htm

  • marko77
  • Registratie: Februari 2002
  • Laatst online: 06-05-2025
Verwijderd schreef op 24 augustus 2004 @ 17:46:
server www.domeintjeeee.nl:443

Blijkbaar staat toch niet alleen poort 80 open ;)
:) , wat ik dus bedoelde is dat het mogelijk is om via apache de boel vast te laten lopen. Blijkbaar kan dat dus, maar tis ook al een vrij oude versie

Mijn rig


Verwijderd

Als je RedHat van voor versie7.2 draait, istie wel erg oud. Vanaf 7.2 heeft Fedoralegacy.org legacy-updates. Het beste uptodate zijn 7.3 en 9. Anders is FedoraCore te adviseren.

Dus... minimaal de legacy-update van apache en gerelateerde software installen.

Verwijderd

Denk dat je dan beter RHEL of Whitebox kunt installeren, blijven er nog ruim 4 jaar updates beschikbaar:)
Red Hat Enterprise Linux (version 3):

Including Red Hat Enterprise Linux AS, Red Hat Enterprise Linux ES, Red Hat Enterprise Linux WS, and Red Hat Desktop
General Availability: Oct 22, 2003
Full Support (including hardware updates): Oct 22, 2003 -- April 30, 2006
Deployment Support: Oct 22, 2003 -- Oct 31, 2006
Maintenance Support: Nov 1, 2006 -- Oct 31, 2008
Dit geldt dus ook voor Whitebox :)

[ Voor 74% gewijzigd door Verwijderd op 25-08-2004 11:24 ]


Verwijderd

Ja, whitebox heb ik ook getest. Zit idd tussen de concepten van redhat-enterprise en fedora in ja. Nadeel vind ik dat de groep community-users erg klein is.

Dus als enterprise-user raad ik idd RedHat RHEL of Suse SLES aan. Anders whatever you want (Fedora, Suse, Slack, enz), waarbij Fedora in het vervolg zit van de oude RedHat-distro.

Verwijderd

Verwijderd schreef op 25 augustus 2004 @ 14:52:
Ja, whitebox heb ik ook getest. Zit idd tussen de concepten van redhat-enterprise en fedora in ja. Nadeel vind ik dat de groep community-users erg klein is.
Dat hoeft toch geen nadeel te zijn? Je bent er namelijk niet van afhankelijk. Red Hat geeft de updates van RHEL als sourcecode uit die voor iedereen vrij beschikbaar is. Je kan ze dus zelf compileren (eventueel op een testinstallatie van Whitebox) en daarna installeren op de server. Overigens zijn er een paar grote universiteiten die gebruik maken van Whitebox :)
Dus als enterprise-user raad ik idd RedHat RHEL of Suse SLES aan. Anders whatever you want (Fedora, Suse, Slack, enz), waarbij Fedora in het vervolg zit van de oude RedHat-distro.
Voor enterprise use raad ik ook RHEL of SLES aan, maar als er geen geld is, kom je toch echt bij Whitebox uit omdat je voor 4 jaar nog zeker zit met de updates, dus met een beetje geluk hoef je 4 jaar lang niet naar je colo ruimte toe :)

Verwijderd

> Dat hoeft toch geen nadeel te zijn? Je bent er namelijk niet van afhankelijk. Red Hat geeft de updates van RHEL als sourcecode uit die voor iedereen vrij beschikbaar is. Je kan ze dus zelf compileren (eventueel op een testinstallatie van Whitebox) en daarna installeren op de server. Overigens zijn er een paar grote universiteiten die gebruik maken van Whitebox

Ja, mooi. Ik vind whitebox ook goed hoor. Maar niet de orde van grootte van suse en redhat.

Maar daar ging deze discussie niet om he...


Is het al duidelijk of de crash door een hack of door defecte hardware kwam?
Pagina: 1