The UNIX and Linux Forums  
Hej og Velkommen fra USA til UNIX og Linux Forums! Tak for dit besøg og deltager i vores globale samfund.

Go Back   UNIX og Linux Forums > Særlige Forums > IP Networking
.
google unix.com



IP Networking Lær TCP / IP Internet Protocol, Routing, routere, Network protokoller i dette UNIX og Linux forum.

Mere UNIX og Linux Forum Emner du måske kan finde Helpful
Tråd Thread Starter Forum Svar Last Post
Tre grunde til GNU / Linux er bedre til web-servere end OS X iBot UNIX og Linux RSS Nyheder 0 06-30-2008 05:20 PM
cron job ikke arbejder for nogle årsager ragha81 Shell Programmering og Scripting 14 05-28-2008 09:04 AM
Otte Årsager til ikke at bruge Linux i Enterprise - CIO iBot UNIX og Linux RSS Nyheder 0 08-02-2007 02:00 PM
At finde ud af årsagerne det crash sandeepkv Sun Solaris 3 03-09-2007 11:56 PM
Søndag: Høj kerne brug & meget høj belastning gennemsnit lorrainenineill UNIX for Advanced & Ekspertsøgning Brugere 4 02-06-2006 12:32 PM

Closed Thread
English Japanese Spanish French German Portuguese Italian Dutch Swedish Russian Norwegian Hungarian Hebrew Danish Bulgarian Greek Powered by Powered by Google
 
LinkBack Thread Tools Søg denne tråd Rate Thread Display Modes
  #1 (permalink)  
Old 11-18-2008
PWSwebmaster PWSwebmaster is offline
Registreret Bruger
  
 

Join Date: Feb 2006
Location: Canada
Stillinger: 33
netstat - mulige årsager til høj IP tælle???

En af mine servere begyndt at få tungt lastet et par uger siden for et par timer, så jeg har nogle studier og skrev et script til at bruge netstat at få IP-adresserne er tilsluttet og regne. Jeg sætter en ny kæde i iptables og hvis en IP bruger mere end 40 tilslutninger, det bliver føjet til, at kæden som derefter skylles hver time blot for at sikre ingen legitim IP er blokeret evigt. Hvis en IP er tilsluttet mere end 100 gange, det bliver tilsat direkte til INPUT kæden, og derfor er permanent indtil manuelt fjernet.

Jeg er primært at forsøge at regne ud, hvis de tæller er gode grænser. Kan der være legitime grunde til en ejendom, der anvender mere end 40 tilslutninger på et tidspunkt? Jeg testede at gå til en webside med 200 thumbnail-billeder, og selv da min IP blev kun nævnt et par gange.
  #2 (permalink)  
Old 11-19-2008
joquendo joquendo is offline
Registreret Bruger
  
 

Join Date: Nov 2008
Location: New England
Stillinger: 5
Har du isoleret, hvilke programmer der blev adgang til disse adresser? Afhængigt af hvad dit script gør, kan det ikke være en praktisk idé. Store virksomheder har ofte gateways som vil gøre det synes, som om en person (en IP) er at få adgang til hundredvis af tilfælde af en side. Så forestille sige 200 mennesker på Cisco ser dit websted. Mens du ser det som en adresse, er det en kendsgerning, er der mange mennesker ser på webstedet.

Hvad er det overordnede formål med dit script. Overvejer jeg kan spoof-adresser, hvis din firewall er fejlkonfigureret, din udbyder gør ikke BCP filtrering, som et angreb, jeg kan gøre din server ignorere alt via 0.0.0.0 spoofing.
  #3 (permalink)  
Old 11-19-2008
PWSwebmaster PWSwebmaster is offline
Registreret Bruger
  
 

Join Date: Feb 2006
Location: Canada
Stillinger: 33
Det har været forskellige filer og scripts, men det meste kun filer, der er adgang til dem på et højt tælle af en IP sådan.

Her er et eksempel fra logfiler for en sag:

Citat:
60.50.105.33 - - [18/Nov/2008: 08:45:04 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 91022 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:06 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 227228 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:13 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 115944 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:14 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 157814 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 156708 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 203672 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 198600 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (compatible; MSIE 5.00; Windows 98) "
Netstat viste, at IP mange gange, så det var ikke deres computer downloade en video lidt ad gangen. Det så mere som de var downloading samme video et stort antal gange på en gang. Der er omkring 400 videoer dér, så det var ikke 50 forskellige mennesker med det samme operativsystem og samme gateway henter den samme video på samme tid.

At IP er fra Malaysia.
Værten er: 33.105.50.60.klj03-home.tm.net.my og er sandsynligvis fra MY (Malaysia)

De fleste af de høje tælle undersøgelsesperioderne har været fra Malaysia, Taiwan, Polen, Japan og Kina.

Når serveren startede med høj belastning problemer, jeg har fundet det høje antal af forbindelser til en fil og omdøbt filen, så minutter senere samme IP ville have et stort antal forbindelser til en anden fil, så jeg blokeret IP fra at websted, og minutter senere samme fil blev adgang til et stort antal gange fra en anden IP. Jeg skrev et lille script til at blokere for IP-adresser fra dette websted automatisk, så undersøgelsesperioden ville bare holde skifte og vise, om den kommer fra forskellige lande. Scriptet vil bare blokere adgang til en hjemmeside, som betød, at give en 403 side hver gang. Næste ting jeg vidste, lydstyrken var klatring og de var bare at få 403 side 100 gange en anden. Definitely kiggede på mig som en person forsøgte at crash serveren, så jeg var nødt til at se på at blokere dem fra hele serveren.

Da jeg begyndte at køre mit auto iptables script en uge siden, den server belastning har temmelig meget quit spiking.

Oddsene for mange mennesker fra en virksomhed på samme router går til et websted på samme tid er helt slank, men senere kan jeg tilpasse min script til at tjekke log-filerne for at se, om undersøgelsesperioderne er alle adgang til den samme fil og bruge den samme browser, som ville hjælpe med at forhindre dem i at blive blokeret.
  #4 (permalink)  
Old 11-25-2008
techlinux techlinux is offline
Registreret Bruger
  
 

Join Date: Jul 2008
Stillinger: 86
Du kan overveje at enten blokere eller båndbredde standset.
Der er en række måder at indstille båndbredde begrænsninger afhængigt af din konfiguration.
Closed Thread

Bogmærker

Thread Tools Søg denne tråd
Søg denne tråd:

Avanceret søgning
Display Modes Bedøm denne tråd
Bedøm denne tråd:

Udstationering Regler
Du kan ikke post nye tråde
Du kan ikke post svar
Du kan ikke post vedhæftede filer
Du kan ikke redigere dine indlæg

BB-kode er
Smilies er
[IMG] koden er
HTML-koden er Slukket
Trackbacks er
Pingbacks er
Refbacks er




Alle tidspunkter er GMT -4. Den tid er nu 03:44 PM.


Powered by: vBulletin, Copyright © 2000 - 2006, Jelsoft Enterprises Limited. Oversættelser Powered by .
vBCredits v1.4 Copyright © 2007 - 2008, PixelFX Studios
UNIX og Linux Forums Content Copyright © 1993-2009. Alle rettigheder Reserved.Ad Management ved RedTyger

Content Relevant webadresser ved vBSEO 3.2.0