Auteur | Message |
---|---|
are
| Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 19:23 Hello à tous, |
MathieuC
| Mathieu Inscrit le : 15/07/2005 |
# Le 03/11/2010 à 19:29 Quels sont les fichiers qui sont telecharges qui provoquent ca ? Tu aurais pas un jeu ou une image qui aurait ete hotlinké sur une appli Facebook ? (Facebook peut facilement provoquer ce genre de pic soudain ) |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 19:44 bah théoriquement en trafic entrant ça n'as rien à voir avec les fichiers hotlinké, ça c'est le trafic sortant (en vert), et lui par contre est tout à fait normal actuellement. |
MathieuC
| Mathieu Inscrit le : 15/07/2005 |
# Le 03/11/2010 à 20:04 Ha pardon, j'avais pas vu que c'etait le trafic entrant le probleme |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 20:06 et un tcpdump sur le trafic entrant ne montre pas du trafic anormal ? (genre en UDP) |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 20:23
Bool a dit : et un tcpdump sur le trafic entrant ne montre pas du trafic anormal ? (genre en UDP) qu'est-ce que tu appel "anormal"? |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 20:26 "inhabituel pour le serveur" ? |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 20:29 il y a un poil de trafic UDP, mais rien de trop important. |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 20:30 Sinon ton script en haut n'a l'air d'identifier que les "syn flood" mono IP, peux tu lancer ça stp : $ netstat -nt | grep tcp | awk '{print $6}' | sort | uniq -c | sort -n Par exemple sur un loadbalancer, ça me donne : 1 SYN_SENT Ici j'ai 3% de SYN_RECV, ce qui est normal dans mon cas. Et ton serveur ? |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 20:32
Bool a dit : Sinon ton script en haut n'a l'air d'identifier que les "syn flood" mono IP, peux tu lancer ça stp : $ netstat -nt | grep tcp | awk '{print $6}' | sort | uniq -c | sort -n Par exemple sur un loadbalancer, ça me donne : 1 SYN_SENT Ici j'ai 3% de SYN_RECV, ce qui est normal dans mon cas. Et ton serveur ? J'ai cela: 3 CLOSING |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 20:36 Ca n'a pas l'air anormal de ce coté donc (enfin ton kernel drop quand même la moitié du trafic tcp). |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 20:44
Bool a dit : Ca n'a pas l'air anormal de ce coté donc (enfin ton kernel drop quand même la moitié du trafic tcp). T'es sûr qu'il est anormal ce trafic ? "apachetop" ou équivalent (varnishtop ?) sur ton serveur HTTP, n'indique rien de suspect ? PS : autre hypothèse, déjà arrivée chez OVH : le trafic en question, il est bien pour ton serveur, c'est pas du trafic parasite ? Le trafic est reparti entre lighttpd & apache 2 (fichier fixe => lighttpd, fichier dynamique => apache 2). Effectivement le kernel drop me semble énorme o_O une idée à ce niveau? Sinon, le server-status du lighttpd (le apache 2 est plus que calme): Started at 2010-11-01 06:00:01 absolute (since start) Requests 140 Mreq Traffic 2.85 Tbyte average (since start) Requests 622 req/s Traffic 13.22 Mbyte/s average (5s sliding average) Requests 941 req/s Traffic 13.47 Mbyte/s edit: oui j'ai utilisé iftop, rien de trop spécial à signaler |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 20:47
Effectivement le kernel drop me semble énorme o_O une idée à ce niveau? *) bah... ton script là haut, qui place des "DROP" à tout va ? *) une conf firewall spécifique ? *) mauvaise IP, le trafic n'est pas pour toi => le kernel drop *) saturation du conntrack ou autre => le kernel drop "watch -d iptables -L -n -v" montre de l'activité coté firewall ? T'as regardé dans les logs si le kernel se plaint de quoi que ce soit ? |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 20:58
Bool a dit : Effectivement le kernel drop me semble énorme o_O une idée à ce niveau? *) bah... ton script là haut, qui place des "DROP" à tout va ? J'ai flusher iptables, ça drop toujours *) une conf firewall spécifique ? RAS *) mauvaise IP, le trafic n'est pas pour toi => le kernel drop J'en doute, il n'y a qu'un site sur ce serveur, et une erreur d'OVH m'étonne un peu? *) saturation du conntrack ou autre => le kernel drop wc -l /proc/net/ip_conntrack est à 41496 sysctl net.ipv4.netfilter.ip_conntrack_max retourne net.ipv4.netfilter.ip_conntrack_max = 160384 "watch -d iptables -L -n -v" montre de l'activité coté firewall ? Nop rien T'as regardé dans les logs si le kernel se plaint de quoi que ce soit ? Dans /var/log/messages j'ai ça qui revient souvent: Nov 1 14:42:00 barney kernel: possible SYN flooding on port 80. Sending cookies. dans /var/log/debug, beaucoup de choses comme celle ci: Nov 3 17:10:21 barney kernel: TCP: Peer 62.35.224.43:58310/80 unexpectedly shrunk window 2167317913:2167320753 (repaired) (Message édité le 03-11-2010 à 21h04 par are) |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 21:05
et une erreur d'OVH m'étonne un peu? Bah c'est déjà arrivé plusieurs fois sur la ML, et moi ça m'est arrivé au moins une fois également, de recevoir le trafic d'autres clients... "possible SYN flood" => essaye cette conf http://www.varnish-cache.org/trac/wiki/Performance... Après pour ce qui est du backlog, je ne sais pas comment Lighty gère ça... ni Apache d'ailleurs. |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 03/11/2010 à 21:16 Visiblement pour augmenterle backlog de lighttpd il faut le recompiler.. rofl! |
PepsiCola
| Jean-Jacques Inscrit le : 09/05/2005 |
# Le 03/11/2010 à 22:00
are a dit : Sinon, j'ai souvent ceci qui revient dans tcpdump: 21:12:47.347463 IP 90.163.31.157.50985 > prd01.amateur.tv.1935: . ack 3208170361 win 16698 21:12:47.347922 IP 188.49.108.123.1129 > ns60952.ovh.net.www: . ack 1958731120 win 16800 <nop,nop,sack 1 {1401:4201}> Or on as aucun site de ce nom.. Donc il se pourrai bien effectivement que ton hypothese soit correcte, OVH nous balance du trafic qui ne nous est pas destiné sur notre carte réseau, le kernel le drop, et ça explique certainement le trafic entrant super important? Ca serait pas quelqu'un qui utilise ton serveur pour y mettre des choses ( genre porno ? ) En plus il semble que les pics soient plutot la nuit. amateur.tv qui revient fréquemment dans tes logs est un site porno apparemment, et qui depuis 1 mois a une forte poussée de traffic http://www.refertus.info/amateur.tv.phtml Mais je dis ça a tout hasard, c'est peut être une connerie abonné au gaz |
caaptusss
| Jérémy Inscrit le : 25/09/2007 |
# Le 04/11/2010 à 10:43 Pour info, on s'est tapé un flood UDP sur le réseau vendredi aprem, ça a pointé sur 2.8 Gb/s au plus haut du pic. |
are
| Aurélien Inscrit le : 09/03/2009 |
# Le 04/11/2010 à 13:37 Mh, beh étrangement depuis ce matin 10h28, le trafic entrant est redevenu normal.. o_O |
cerise
| Gaël Inscrit le : 31/10/2008 |
# Le 04/11/2010 à 14:54 marrant, moi ça fait exactement 2 jours qu'entre exactement 21 heures et 23 heures, alors que la charge serveur est tout à fait normale, que les logs ne montrent visiblement rien d'anormal, j'ai un temps de latence important de connexion entre le serveur apache et le serveur Mysql (jusqu'à 5 secondes...) |
Vous ne pouvez pas participer au forum, car votre inscription n'a pas été validée. Pour vous faire valider en tant que Membre, cliquez ici.
© MHN - Tous droits réservés | CNIL N°844440 | 23/11/2024 20:14:23 | Généré en 11.59ms | Contacts | Mentions légales |