The UNIX and Linux Forums  

Go Back   UNIX og Linux Forums > Spesielle Forums > IP Networking
.
google unix.com



IP Networking Lær TCP / IP, Internet Protocol, Routing, rutere Network protokollene i UNIX og Linux forum.

Mer UNIX og Linux Forum Emner Du kan finne nyttig
Tråd Tråd startet Forum Svar Siste innlegg
Tre grunner til GNU / Linux er bedre for nettservere enn OS X iBot UNIX og Linux RSS Nyheter 0 06-30-2008 05:20
cron jobben ikke fungerer for noen grunner ragha81 Shell programmering og Skripting 14 05-28-2008 09:04
Åtte grunner til ikke å bruke Linux i Enterprise - CIO iBot UNIX og Linux RSS Nyheter 0 08-02-2007 02:00
For å finne ut årsakene til den krasje sandeepkv Sun Solaris 3 03-09-2007 11:56
Søndag: High kernel bruk og svært høy belastning gjennomsnittene lorrainenineill UNIX for Advanced & ekspertbrukere 4 02-06-2006 12:32

Closed Thread
English Japanese Spanish French German Portuguese Italian Dutch Swedish Russian Norwegian Hungarian Hebrew Danish Bulgarian Greek Powered by Powered by Google
 
LinkBack Thread Tools Søk i denne tråden Rate Thread Visningsmoduser
  #1 (permalink)  
Old 11-18-2008
PWSwebmaster PWSwebmaster is offline
Registrert bruker
  
 

Bli Date: Feb 2006
Sted: Canada
Innlegg: 33
netstat - mulige årsaker til høyt IP telle??

En av mine servere begynte å bli tungt lastet et par uker siden for et par timer, så jeg gjorde noen studerer og skrev et skript for å bruke netstat å få IP-adresser koblet og teller. Jeg satte en ny kjede i iptables og hvis en IP bruker mer enn 40 tilkoblinger, det blir lagt til at kjeden som deretter spyles hver time bare for å sikre at ingen legitim IP blokkeres evig. Hvis en IP-er koblet til mer enn 100 ganger, det blir lagt direkte til INPUT kjede og derfor er permanent inntil manuelt fjernet.

Jeg er hovedsakelig prøver å finne ut om de teller er gode grenser. Kan det være legitime grunner for en IP til å bruke mer enn 40 tilkoblinger samtidig? Jeg testet å gå til en nettside med 200 miniatyrbilder, og selv da min IP var bare nevnt noen ganger.
  #2 (permalink)  
Old 11-19-2008
joquendo joquendo is offline
Registrert bruker
  
 

Bli Dato: november 2008
Sted: New England
Innlegg: 5
Har du isolert hvilke programmer ble åpnet av disse adressene? Avhengig av hva skriptet gjør, kan det ikke være et praktisk idé. Store selskaper har ofte gatewayer som gjør det synes som om en person (en IP) har tilgang til flere hundre tilfeller av en side. Så tenk si 200 personer på Cisco viser webområdet ditt. Mens du ser på det som en adresse, er et faktum, er det mange som viser området.

Hva er den generelle formål skriptet. Vurderer jeg kan forfalske adresser, hvis brannmuren er feilkonfigurert, leverandøren ikke gjør BCP filtrering, som Angrepsvektoren, jeg kan lage din server ignorere alt via 0.0.0.0 etterligning.
  #3 (permalink)  
Old 11-19-2008
PWSwebmaster PWSwebmaster is offline
Registrert bruker
  
 

Bli Date: Feb 2006
Sted: Canada
Innlegg: 33
Det har vært forskjellige filer og skript, men for det meste bare filer, får tilgang på et høyt tall for en IP sånn.

Her er et eksempel fra loggfiler for ett tilfelle:

Sitat:
60.50.105.33 - - [18/Nov/2008: 08:45:04 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 91022 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:06 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 227228 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:13 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 115944 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:14 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 157814 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 156708 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 203672 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
60.50.105.33 - - [18/Nov/2008: 08:45:17 -0500] "GET / uploads/2476/2008_TEB_-11-_Alban_Preaubert_FS.avi HTTP/1.1" 206 198600 "http://www.skatingvideoclips.com / uploads/2476 "" Mozilla/4.0 (kompatibel; MSIE 5.00, Windows 98) "
Netstat viste at IP mange ganger, så det var ikke datamaskinen laster ned en video litt om gangen. Det så mer ut som de var å laste ned den samme videoen et høyt antall ganger på en gang. Det er rundt 400 videoer der, så det var ikke 50 forskjellige personer med samme OS og samme gateway nedlasting samme video samtidig.

At IP er fra Malaysia.
Verten er: 33.105.50.60.klj03-home.tm.net.my og er trolig fra MIN (Malaysia)

Mesteparten av den høye telle IPer er fra Malaysia, Taiwan, Polen, Japan og Kina.

Når serveren første gang å ha stor belastning problemer, jeg fant det høye antallet tilkoblinger til en fil og omdøpt filen, deretter minutter senere samme IP ville ha et høyt antall tilkoblinger til en annen fil, så jeg blokkert IP fra det området og minutter senere den samme filen ble åpnet et høyt antall ganger fra en annen IP. Jeg skrev et lite script for å blokkere IP-adresser fra dette området automatisk, blir IP ville bare skiftende og vis som fra forskjellige land. Skriptet bare blokkere tilgangen til et nettsted som betydde noe som gir en 403 siden hver gang. Neste ting jeg visste, volumet var klatring og de var bare få 403 side 100 ganger i sekundet. Definitivt kikket på meg som noen prøvde å krasje, så jeg måtte se på blokkerer dem fra hele serveren.

Siden jeg startet min auto iptables script en uke siden, serveren Beregnigner har ganske mye avslutte skyter.

Oddsen for mange mennesker fra ett firma på samme router skal et område på samme tid er ganske smalt, men senere kan jeg justere mine script å se loggfiler for å se om IP-adresser er alle tilgang til samme filen og bruker samme nettleser som vil bidra til å forhindre dem fra å bli blokkert.
  #4 (permalink)  
Old 11-25-2008
techlinux techlinux is offline
Registrert bruker
  
 

Bli Dato: juli 2008
Innlegg: 86
Du bør vurdere å enten blokkerer eller båndbredde aldri blitt.
Det er en rekke måter å angi båndbreddegrense avhengig av konfigurasjon.
Closed Thread

Hugseliste

Thread Tools Søk i denne tråden
Søk i denne tråden:

Avansert søk
Visningsmoduser Ranger denne tråden
Ranger denne tråden:

Innleggsaktivitet Regler
Du kanskje ikke poste nye tråder
Du kanskje ikke poste svar
Du kanskje ikke post vedlegg
Du kanskje ikke redigere innleggene dine

BB-kode er
Smilefjes er
[IMG] koden
HTML-koden Av
Pingbacks er
Refbacks er




Alle klokkeslett er GMT -4. Nå er klokken 05:20.


Powered by: vBulletin, Copyright © 2000 - 2006, Jelsoft Enterprises Limited. Language Translations Powered by .
vBCredits v1.4 Copyright © 2007 - 2008, PixelFX Studios
UNIX og Linux Forums Content Copyright © 1993-2009. All Rights Reserved.Ad Management by RedTyger

Content Relevant nettadresser av vBSEO 3.2.0