• 19-07-2016, 00:17:05
    #1
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Bir dedicated sunucuda SolusVM ile sanallaştırma yapmaktayım. Oluşturduğum sanal sunucuların birisinde plesk, birisinde proxy ve diğerlerinde de sqlite kullanan bir program çalıştırmaktayım. Son 1-1.5 aydır başlıkta belirttiğim 2 process yüksek cpu kullanımı ile sunucuyu 2-10 dakika arasında kitliyor. Araştırdığım yabancı kaynaklardan pek bir sonuca ulaşamadım yardımcı olabilecek var mıdır?

    Ekran görüntüsü sunucu kitlenmeden hemen önce çekildi.
  • 19-07-2016, 01:08:20
    #2
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Yakın bir zamanda sunucunuza saldırı yapılmış.

    date; date `date +"%m%d%H%M%C%y.%S"`; date;
    Komutunu deneyin, değerler normale dönmez ise sunucunuzu yeniden başlatmalısınız.
  • 19-07-2016, 02:07:09
    #3
    Bu olay 3 kere başıma geldi. Aralarında yaklaşık 1er hafta var. Normalde dediğiniz gibi reboot sonrası düzeliyordu fakat bu sefer reboottan 5 dakika sonra yine yaşandı problem fakat tekrarı olmadı.
  • 19-07-2016, 02:10:58
    #4
    Eğer sunucu aktif ve şu an resimdeki gibi işlem yapılabiliyorsa Pidin yaptığı işlemi kontrol edin.

    Ayıca sunucu mysql , dmesg ve webserver loglarına bakıp kesintinin olduğu saat aralığına son mesajlar vs. nedir incelemenizi öneririm.
  • 19-07-2016, 02:53:08
    #5
    Darklord adlı üyeden alıntı: mesajı görüntüle
    Eğer sunucu aktif ve şu an resimdeki gibi işlem yapılabiliyorsa Pidin yaptığı işlemi kontrol edin.

    Ayıca sunucu mysql , dmesg ve webserver loglarına bakıp kesintinin olduğu saat aralığına son mesajlar vs. nedir incelemenizi öneririm.
    Sunucu aktif fakat resim kitlenmeden önce çekilen bir resim. Kitlenme sonrasında reboot atılmadan kendisine geliyor sunucu. Fakat birkaç dakika sonra tekrardan aynı şekilde kullanım artıyor ve sunucu tekrar kitleniyor. Loglara yarın gündüz rahat bir şekilde bakıcam.
  • 19-07-2016, 03:26:39
    #6
    sunucuoptimizasyon.com
    ksoftirq işlemi kernel tarafından fiziksel/sanal ethernet kartının kontrolünü sağlayan bir işlemdir.

    Yüksek işlemci kullanması ethernet üzerinden yüksek paket geçtiğine işarettir, bu yüksek ihtimalle layer 4 katmanda gelen bir saldırıdır.

    event ise bu işlemi olay günlüğüne kaydeden işlemdir.

    İlk etapta iptables'i devre dışı bırakıp deneme yapabilirsiniz.

    Eğer sunucuya erişimi tamamiyle kaybederseniz konsol üzerinden messages logları incelenebilir. dst_cache_overflow hataları görünüyorsa aşağıdaki maddeler uygulanabilir.

    http://serverfault.com/questions/680...cache-overflow

    Bunlar sorunu çözmüyorsa sunucu önünde gelen paketleri yakalayabilecek ve sunucuya ulaşmasını engelleecek bir fiziksel firewall gerekecektir.
  • 19-07-2016, 18:33:35
    #7
    Darklord adlı üyeden alıntı: mesajı görüntüle
    Eğer sunucu aktif ve şu an resimdeki gibi işlem yapılabiliyorsa Pidin yaptığı işlemi kontrol edin.

    Ayıca sunucu mysql , dmesg ve webserver loglarına bakıp kesintinin olduğu saat aralığına son mesajlar vs. nedir incelemenizi öneririm.
    Malesef cpu kullanımı yükseldikten birkaç saniye sonra sunucu kitleniyor, birkaç dakika sonrasında normale dönüyor. Bir sonraki sefere kitlenmeyi farkeder ve aklıma gelirse strace komutu ile kontrol edicem. Ayrıca loglara baktım takılma zamanı hiçbir logda uyarı, hata tarzında bir kayıt yoktu.

    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    ksoftirq işlemi kernel tarafından fiziksel/sanal ethernet kartının kontrolünü sağlayan bir işlemdir.

    Yüksek işlemci kullanması ethernet üzerinden yüksek paket geçtiğine işarettir, bu yüksek ihtimalle layer 4 katmanda gelen bir saldırıdır.

    event ise bu işlemi olay günlüğüne kaydeden işlemdir.

    İlk etapta iptables'i devre dışı bırakıp deneme yapabilirsiniz.

    Eğer sunucuya erişimi tamamiyle kaybederseniz konsol üzerinden messages logları incelenebilir. dst_cache_overflow hataları görünüyorsa aşağıdaki maddeler uygulanabilir.

    http://serverfault.com/questions/680...cache-overflow

    Bunlar sorunu çözmüyorsa sunucu önünde gelen paketleri yakalayabilecek ve sunucuya ulaşmasını engelleecek bir fiziksel firewall gerekecektir.
    messages ve diğer loglara baktım. Kesinti sırasında secure hariç hiçbirinde anormal bir durum tespit edemedim. Secureda ise ssha brute force yapıldıgını farkettim ve fail2ban kurdum. Durumu gözlemeye devam edicem.