Riesige Logfiles blockieren Server



franc

Member
Hallo,

seit gestern habe ich von einem dänischen Server (213.173.226.169) eine Flut von unsinnigen Anfragen auf meinem Apache 2.2.8 Webserver unter Ubuntu 8.04 LTS festgestellt, die die logs auf 20 GB anwachsen ließen und dadurch die Platte des Servers zu 100% füllten.
Dadurch läuft natürlich der Server nicht mehr richtig.

Ich habe die log-Dateien zwar gelöscht, aber der Angriff (erinnert mich an denial of service) hält an, also wird das log bald wieder voll sein.

Wie kann ich mich vor solchen Attacken in Zukunft schützen, ohne dass ich auf apachelogfiles generell verzichte?

Ich habe auch keine iptables laufen, also keine Firewall, kann ich im Apache dennoch Anfragen von dieser IP sperren?

Danke für Tipps, Gruß, franc
 
Ich hab iptables, aber nicht konfiguriert, also wenn ich iptables eingebe krieg ich:

Code:
myserver:~# iptables
iptables v1.3.8: no command specified
Try `iptables -h' or 'iptables --help' for more information.

Ich kenn mich damit kaum aus und hab aber auch grad keine Zeit mich einzulesen, kann ich den Befehl eingeben und dann wird NUR diese IP gesperrt oder muss ich da noch mehr machen?
Ich hab halt Angst mich auszusperren :-)
 
Warum nutzt du kein Logrotation?

Ist zwar keine Lösung gegen sinnlose Anfragen, aber deine Logfiles belegen keine 20GB :)
 
Warum nutzt du kein Logrotation?...
Verwende ich schon, aber es ist wohl nicht so eingestellt, dass die logs nach Erreichen einer maximalen Größe wechseln.
Hab ich mir auch noch nicht angesehen, das ist in der Standardkonfiguration von ubuntu schon drin gewesen und wird täglich (5:42 Uhr) über einen cron-Auftrag angestossen,

EDIT: läuft aber wohl wöchentlich:

Code:
root@www:~# cat /etc/cron.daily/logrotate
#!/bin/sh

test -x /usr/sbin/logrotate || exit 0
/usr/sbin/logrotate /etc/logrotate.conf
myserver:~# cat /etc/logrotate.conf
# see "man logrotate" for details
# rotate log files weekly
weekly

# keep 4 weeks worth of backlogs
rotate 4

# create new (empty) log files after rotating old ones
create

# uncomment this if you want your log files compressed
#compress

# packages drop log rotation information into this directory
include /etc/logrotate.d

# no packages own wtmp, or btmp -- we'll rotate them here
/var/log/wtmp {
    missingok
    monthly
    create 0664 root utmp
    rotate 1
}

/var/log/btmp {
    missingok
    monthly
    create 0664 root utmp
    rotate 1
}

# system-specific logs may be configured here
 
Last edited by a moderator:
...
Code:
iptables -I INPUT -s 213.173.226.169 -j DROP
Meine Regeln schauen jetzt so aus:

Code:
~# iptables -L INPUT
Chain INPUT (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  raven.unlimited.dk   anywhere
fail2ban-ssh  tcp  --  anywhere             anywhere            multiport dports ssh

Ist das so ok, oder bringt das so gar nichts?
Ich kann das (noch) nicht lesen :rolleyes:
 
Super, klappt. Jetzt ist Ruhe von raven.unlimited.dk

Vielleicht ist der Angriff aber gar nicht bösartig, sondern irgendein hängengebliebener Server, wie auch immer.
 
Aber wie macht man das denn generell?
Das kann doch nicht sein, dass irgendein dahergelaufener Server einen zumüllt und nach zwei Tagen ist das logfile 20 GB groß, ich mein, da muss doch was allgemein dagegen zu machen sein, oder?

Wie?
 
Mittlerweile hat der Administrator des betreffenden Servers gemeldet, es war ein fehlerhaftes Skript eines Kunden, welches einen Loop erzeugte, also kein Angriff.
 
Back
Top