• 23-02-2010, 09:56:28
    #10
    victories adlı üyeden alıntı: mesajı görüntüle
    hangi ip adresinin kaç bağlantı yaptığını görmek için aşağıdaki komutu uygulayın,

    netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
    30 ve üzeri bağlantı yapan ipleri banlayın.
    verdiğiniz komut çıktışı şu şekilde;

    Alıntı
    1 125.230.146.27
    2 210.202.39.205
    9 85.106.236.170
    sanırım saldırı değil fakat ne olduğunuda anlamış değilim. Daily Process Log sekmesindne baktığımda adamca.net isimli sitemin 12 13 lere varan ram kullanımını görüyordum toplamda. load kısmından bakınca ise surekli 10 11 adet diğer postumdaki nobody satırı bulunuyor hala mevcut o satırlar.

    sildim bu fazla ram kullanan sitemin hesabını yedeğini alıp değişim olucakmı ram kullanımında diye fakat değişen bir şey yok değerler şu şikilde.

    Alıntı
    Mem: 774992k total, 733908k used, 41084k free, 15896k buffers
    Swap: 2096472k total, 60k used, 2096412k free, 581712k cached
    Daily Process Log burdan baktığımda hesabını sildiğim site olan adamca.net'in 2.57 ram kullandığını gösteriyor hala.
    root 14.71
    nobody 17.08

    ve hemen altında nobody'nin açılan proccess lerde bu satırlar görünüyor.
    /usr/local/apache/bin/httpd -k start -DSSL

    ve 17.08 ram harcadığı görünüyor toplamda nobody'nin.
    Daily Process Log burdan baktığımda 11/12 harcayan sitemin hesabını silmiş olmam bile ram değerlerimi aşağıya indirmedi ilk sildiğimde düştü fakat geri ram değerim used totala oldukca yaklaştı buna bir anlam veremedim acaba sorun nerden kaynaklanıyor.
    bir saldırı söz konusumudur veridğiniz komutta 30 ve fazlası bir bağlantı söz konusu değil ve ram değerim çok aşırı yüksek.

    sunucumdaki sitelerimin hiti yok denecek kadar az kullandıkları ram değeri 0,5 ile 1 arasında sürekli görünüyor. şuanda sunucuda sadece web siteler mevcut ve deidğim gibi
    victories adlı üyeden alıntı: mesajı görüntüle
    hangi ip adresinin kaç bağlantı yaptığını görmek için aşağıdaki komutu uygulayın,

    netstat -ntu | awk '{print $5}' | awk '{sub("::ffff:","");print}' | cut -f1 -d ':' | sort | uniq -c | sort -n | grep -v -e server -e Address -e 127.0.0.1 -e 0.0.0.0
    30 ve üzeri bağlantı yapan ipleri banlayın.
    verdiğiniz komut çıktışı şu şekilde;

    Alıntı
    1 125.230.146.27
    2 210.202.39.205
    9 85.106.236.170
    sanırım saldırı değil fakat ne olduğunuda anlamış değilim. Daily Process Log sekmesindne baktığımda adamca.net isimli sitemin 12 13 lere varan ram kullanımını görüyordum toplamda. load kısmından bakınca ise surekli 10 11 adet diğer postumdaki nobody satırı bulunuyor hala mevcut o satırlar.

    sildim bu fazla ram kullanan sitemin hesabını yedeğini alıp değişim olucakmı ram kullanımında diye fakat değişen bir şey yok değerler şu şikilde.

    Alıntı
    Mem: 774992k total, 733908k used, 41084k free, 15896k buffers
    Swap: 2096472k total, 60k used, 2096412k free, 581712k cached
    Daily Process Log burdan baktığımda hesabını sildiğim site olan adamca.net'in 2.57 ram kullandığını gösteriyor hala.
    root 14.71
    nobody 17.08

    ve hemen altında nobody'nin açılan proccess lerde bu satır görünüyor.
    /usr/local/apache/bin/httpd -k start -DSSL

    ve 17.08 ram harcadığı görünüyor oplamda nobody'nin.
    Daily Process Log burdan baktığımda 11/12 harcayan sitemin hesabını silmiş olmam bile ram değerlerimi aşağıya indirmedi ilk sildiğimde düştü fakat geri ram değerim used totala oldukca yaklaştı buna bir anlam veremedim acaba sorun nerden kaynaklanıyor.
    bir saldırı söz konusumudur veridğiniz komutta 30 ve fazlası bir bağlantı söz konusu değil ve ram değerim çok aşırı yüksek. Daily Process Log kısmından bakınca diğer sitelerim gözlemlerim boyunca 1 olmadı hep 0,5/0,6 değerinde ram kullanıyor göründü. şuandada bu değerdeler fakat used değeri çok yüksek görünüyor Ram'in.


    Birde araştırırken şöyle bir açıklama okudum bir başka forumda acaba bu açıklama ne derece doğrudur.

    Alıntı
    evet aynen bendede öyle, ilk basta bende cok korkmustum. yalnis makinami topladim diye. ama swap used degeri düsükse endise edilecek bir durum yokmus.

    Mem: 4149240 4132796 16444 0 89184 1916392
    -/+ buffers/cache: 2127220 2022020
    Swap: 4096532 17148 4079384
    Total: 8245772 4149944 4095828

    Server Load 0.50 (2 cpus)
    Memory Used 51.2 %

    yine aynı forumdaki bu açıklama sorasında veirlen cevap;
    Alıntı
    Fesih, swap hic kullanmamasi lazim sunucunun. Gercek ram kullanim degeriniz ise,

    free -m yazdiktan sonra -/+ buffers satirindaki oranlardir. Makinaniz uzunca süre swap kullaniyorsa, RAM upgrade vaktiniz gelmis ya da optimizasyon gerekiyor olabilir..

    iyi calismalar..
    Burdaki komutu denediğimde bendeki değerler çıktısı.

    Alıntı
    total used free shared buffers cached
    Mem: 756 676 80 0 7 510
    -/+ buffers/cache: 158 598
    Swap: 2047 0 2047
    Bu şekilde görünüyor bu değerlere bakarak benim Ram değerimde used kısmının neden total'e yaklaştığını ve bu nobody nin satırlarının olmasından kaynaklı olabilirmi yoksa saldırımı alıyorum bir fikriniz varmı.
  • 23-02-2010, 10:00:13
    #11
    saldırı felan yok, scriptteki kodlamadan kaynaklanan birşey olabilir, yada apache yapılandırmanızda sorun olabilir. min ve max spareserver değeri ile maxprosesschild değerini kontrol edin. serverdaki ram miktarına göre düzenleyin.
  • 24-02-2010, 20:39:38
    #12
    Konu başlığı linkini vps'yi aldığım yerede verdim baktılar ilgilendik gerekli düzenlemeleri yaptık dediler. 6 tane web site kuruluyken ve web sitelere DLE 8.3 sürümü kuruluyken ve Daily Process Log dan bakınca 0,5 ile 1 değerleri arasında ram kullandıkalrı görünüyorken nasıl oluyorsa yine used değeri 72... lerde seyrediyor total 77.... hala anlamış değilim. sanırım optimize edilmesi gerek apache nin. Limitsiz trafikli sunucu paketine geçince yaptırtmam lazım bilgi sahibi dğeilim. Teşekkürler yardımlarınız için.