我们最近经历了一场飓风,我们的服务器机房被淹没了。保险万岁。无论如何,我需要从其中一个硬盘驱动器中保存尽可能多的数据。是的,它被淹没了两天的大部分时间。
我是否需要打开驱动器并确保它没有进水?我应该取下底部的板并擦干泡沫吗?我都需要什么。
任何的意见都将会有帮助。
提前致谢!
disaster-recovery server-room data-recovery flooding disaster
最近我们有一个 apache 服务器,由于 SYN 泛滥,它的响应非常缓慢。解决方法是启用 tcp_syncookies ( net.ipv4.tcp_syncookies=1 in /etc/sysctl.conf)。
如果您想要更多背景知识,我在这里发布了一个关于此的问题。
启用 syncookies 后,我们开始大约每 60 秒在 /var/log/messages 中看到以下消息:
[84440.731929] possible SYN flooding on port 80. Sending cookies.
Vinko Vrsalovic 告诉我,这意味着 syn backlog 已满,所以我将 tcp_max_syn_backlog 提高到 4096。在某些时候,我还通过发出sysctl -w net.ipv4.tcp_synack_retries=3. 这样做之后,频率似乎下降了,消息的间隔在大约 60 到 180 秒之间变化。
接下来我发出了sysctl -w net.ipv4.tcp_max_syn_backlog=65536,但仍然在日志中收到消息。
在所有这一切中,我一直在观察处于 SYN_RECV 状态的连接数(通过运行watch --interval=5 'netstat -tuna |grep "SYN_RECV"|wc -l'),它永远不会高于大约 240,远低于积压的大小。但是我有一个 Red Hat 服务器,它在 512 左右徘徊(此服务器的限制是默认值 1024)。
是否有任何其他 tcp 设置会限制积压的大小,或者我是否在咆哮错误的树?SYN_RECV 连接的数量是否应该netstat -tuna与积压的大小相关?
尽我所能,我正在处理这里的合法连接, …
如果我的 EC2 实例被 ddosed/淹没,这可能会导致每小时数十 GB(甚至更多)的不需要的传入流量,我是否需要为此流量付费?
我的猜测是肯定的,但是在这种噩梦般的场景中我能做什么?在这种情况下,我可以投诉或要求亚马逊提供帮助而不是收费吗?基本上,此类 aa ddos 可能会运行数周,并且会产生大量流量,从而产生不必要的费用。在这种情况下,如何保护自己?
我在一家大公司担任网络管理员。最近,我们注意到我们的网络基础设施存在问题。基本上,我们的网络后端位于作为主要 L3 后端交换机的 Catalyst 上,很少有 Cisco Nexus 交换机作为连接到该 Catalyst 的边缘 L2 交换机。
当我们尝试嗅探其中一台主机上的流量时,问题就会出现 - 然后我们(总是)看到其他主机之间的单播流量。
我会尝试更详细:假设我在主机 10.0.0.1 上,使用 mac MAC,我运行命令 -
tcpdump -i eth0 ether host not MAC and host not 10.0.0.1 and not broadcast and not multicast
我将始终看到其他主机之间的流量。
然而,我读了一篇关于单播泛洪的 Cisco 文章——“现象”不仅发生在我们网络中的 VLAN 之间传递时,而且发生在同一个 VLAN 上。在同一 VLAN 中的交换机之间传递时是否可能发生这种情况(我们的 VLAN 跨越许多交换机)?所有交换机都通过中继连接到 Catalyst...
有任何想法吗?
谢谢。
编辑:
似乎我们找到了问题的根源。
基本上,每当其中一台交换机收到一个带有它无法识别的 MAC 地址的帧时,它就会将其泛洪到所有端口。这是正常的 - 事情应该如此。但是,在我们当前的设置中,交换机中的 MAC 条目应该“存活”30 分钟。如果 30 分钟内没有看到 MAC,它将从交换机中删除,直到再次看到。如果一个数据包被发送到那个 MAC 并且它不在表中 - 所有端口都将被淹没以找到目标 MAC 端口(我们希望从端口之一得到答案)。
我们找到了目标 …
在我们的 Linux 服务器上,我们不时会收到众所周知的 SYN 洪水消息:
possible SYN flooding on port 80
Run Code Online (Sandbox Code Playgroud)
这可能不是攻击,因为网站流量很大。
然而,从某个时候开始,这些消息开始每隔约 60 秒出现一次。我的意思是:
Aug 16 01:22:44 amadeus kernel: possible SYN flooding on port 80. Sending cookies.
Aug 16 01:23:45 amadeus kernel: possible SYN flooding on port 80. Sending cookies.
Aug 16 01:25:05 amadeus kernel: possible SYN flooding on port 80. Sending cookies.
Aug 16 01:26:06 amadeus kernel: possible SYN flooding on port 80. Sending cookies.
Aug 16 01:27:13 amadeus kernel: possible SYN flooding on port 80. Sending cookies. …Run Code Online (Sandbox Code Playgroud) 我的机器每秒被数以千计的数据包淹没。它们不会占用太多带宽(1gbit 中的 60mbps),但它们会消耗负责处理网卡中断的 CPU,从而严重损坏系统。ksoftirqd 达到 100%,机器几乎无法访问。我该如何处理此类攻击 - 抛出大量随机数据包?有没有办法以某种方式调整处理服务器中断或将其分配到其他 CPU 上?
我的网卡用的是NAPI,linux内核是2.6.31.5
让我先说明一下,我只是公司的一名 Web 开发人员,对网络知识知之甚少。
今天早些时候,有一个部门失去了所有的网络连接,所以我打开 Wireshark 并观察到数据包涌入我的机器。
正常流量(ARP 请求等)以每秒 50 个数据包的速度进入。然后突然之间,日志中充满了每秒大约 5000 个到达的数据包。看起来好像它们都包含相同的数据,只是一个循环序列。
我们这里有人在看它,但我想我会问是否有人以前见过这样的东西。
我通过 Wordpress Pingback BOTNET 受到 DDoS,现在我想阻止Wordpress其中包含用户代理的所有客户端。例如:
WordPress/4.0; http://vk.lokos.net; verifying pingback from 107.158.239.82
Run Code Online (Sandbox Code Playgroud)
我需要阻止 HTTP 端口 80 和 HTTPS 端口 443。我该如何执行此操作?
在过去的几个小时内,我收到了来自单个域的 47 000 次点击。我研究了 FunWebProducts 但它似乎是某种插件,不知道这怎么可能?
89.70.25.120 - - [03/Sep/2012:07:19:12 +0200] "POST /user/login HTTP/1.0" 200 18127 "http://xxxyyyzzzsitename.com/user/login" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; FunWebProducts; MRA 4.6 (build 01425); .NET CLR 1.1.4322; .NET CLR 2.0.50727)"
89.70.25.120 - - [03/Sep/2012:07:19:13 +0200] "POST /user/login HTTP/1.0" 200 18127 "http://xxxyyyzzzsitename.com/user/login" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; FunWebProducts; MRA 4.6 (build 01425); .NET CLR 1.1.4322; .NET CLR 2.0.50727)"
89.70.25.120 - - [03/Sep/2012:07:19:14 +0200] "POST /user/login HTTP/1.0" 200 18127 "http://xxxyyyzzzsitename.com/user/login" "Mozilla/4.0 (compatible; MSIE …Run Code Online (Sandbox Code Playgroud) 我有一个 linux apache 服务器,它在几天前运行良好。发生的事情是从访问日志中有这样的行,并且日志文件每秒增长很多行。最初我怀疑服务器被dos攻击并停止了服务器。但是几天后,每当我启动服务器时,都会发生类似的日志。我想知道是否有人知道发生了什么?它是由病毒引起的吗?
23.19.76.217 - - [17/Oct/2012:10:21:47 -0400] "GET http://ad.globe7.com/st?ad_type=iframe&ad_size=728x90§ion=3633732&pub_url=${PUB_URL} HTTP/1.0" 200 4497
142.54.177.114 - - [17/Oct/2012:10:21:47 -0400] "GET http://ad.globe7.com/imp?Z=300x250&s=3582878&T=3&_salt=3106601030&B=12&m=2&u=http%3A%2F%2Fwww.homesearchcar.com%2F%3Fp%3D184&r=1 HTTP/1.0" 302 -
Run Code Online (Sandbox Code Playgroud) 我在 PLC 中运行运行时 Linux。我的开发机器运行的是 Ubuntu 14.04。PLC和开发机通过一个五口交换机连接。我从我的开发机器 ssh 到 PLC,以传输我在我的开发机器上开发的网络应用程序的可执行文件。
我在 PLC 上运行 tcpdump 来调试我的网络应用程序正在接收的数据包类型,但是一旦我启动 tcpdump,就会开始大量的 ssh 同步和 acks 从我的 ubuntu 机器到 PLC 来回发送。PLC 的以太网控制器的 LED 灯以及开关上的 LED 灯开始快速闪烁。洪水淹没了 PLC,它几乎消失了,而所有其他数据包都被丢弃了。每当我运行 tcpdump 时,感觉就像是一次 DOS 攻击,但是一旦我停止 tcpdump,一切都会平静下来并恢复正常。
我想知道解决这个问题的方法以及它为什么会发生?
任何帮助,将不胜感激。