_dp
New Member
Hallo!
Heute liefen meine Seiten die ich auf dem Rootserver betreibe sehr langsam und ich habe bemerkt, dass die Auslastung mehrer Apache Prozesse sehr hoch ist.
Das sieht im top der shell zeitweise so aus:
Das ist natürlich nicht normal.
Dann habe ich mit tail -f mal die apache access.log files mitlaufen lassen, wo mir aufgefallen ist, dass jeder Eintrag genau so aussieht:
Die Maschine wird von PLESK betrieben und bisher ist der Server super rund gelaufen und ich kam mit den meisten Problemen klar.
Nur diesmal brauche ich Hilfe, das habe ich so noch nicht gesehen.
Auf was lässt dieses Verhalten vermuten? Eine DDoS Attacke?
Wie gehe ich am schlausten dagegen vor, vor allem wenn die Logs so ungewohnt wenig sagen?
mfg dp
Heute liefen meine Seiten die ich auf dem Rootserver betreibe sehr langsam und ich habe bemerkt, dass die Auslastung mehrer Apache Prozesse sehr hoch ist.
Das sieht im top der shell zeitweise so aus:
Code:
Cpu(s): 89.8%us, 9.2%sy, 0.0%ni, 0.0%id, 0.0%wa, 0.3%hi, 0.7%si, 0.0%st
Mem: 1816640k total, 1709680k used, 106960k free, 63076k buffers
Swap: 3903752k total, 11532k used, 3892220k free, 1030340k cached
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
30552 www-data 15 0 30780 10m 4880 S 21 0.6 0:16.07 apache2
26784 www-data 16 0 35704 14m 5732 R 19 0.8 0:46.52 apache2
31005 www-data 16 0 34392 13m 4784 R 18 0.8 0:04.22 apache2
29520 www-data 15 0 35612 14m 5316 R 17 0.8 0:23.64 apache2
29916 www-data 15 0 34508 14m 5404 R 16 0.8 0:18.60 apache2
29555 www-data 15 0 31964 11m 5340 S 15 0.6 0:32.93 apache2
31015 www-data 15 0 34392 13m 4784 R 14 0.8 0:03.80 apache2
29972 www-data 15 0 32036 11m 5376 S 13 0.6 0:03.48 apache2
2194 mysql 15 0 136m 59m 5852 S 12 3.4 823:26.25 mysqld
29975 www-data 15 0 30716 10m 4880 S 12 0.6 0:10.66 apache2
29352 www-data 15 0 30788 10m 4940 S 10 0.6 0:31.61 apache2
30614 www-data 15 0 30796 10m 4896 S 10 0.6 0:06.14 apache2
30468 www-data 15 0 30884 10m 4844 S 10 0.6 0:07.97 apache2
30616 www-data 15 0 37636 16m 5228 R 7 0.9 0:00.21 apache2
29544 www-data 15 0 32016 11m 5708 S 4 0.6 0:03.53 apache2
13854 hlds 15 0 250m 151m 20m S 1 8.6 9:52.73 srcds_i486
30590 www-data 15 0 32236 11m 5704 S 0 0.6 0:00.59 apache2
1 root 15 0 1948 648 552 S 0 0.0 0:07.58 init
2 root RT 0 0 0 0 S 0 0.0 0:00.73 migration/0
3 root 34 19 0 0 0 R 0 0.0 0:00.17 ksoftirqd/0
4 root RT 0 0 0 0 S 0 0.0 0:14.20 migration/1
...
Das ist natürlich nicht normal.
Dann habe ich mit tail -f mal die apache access.log files mitlaufen lassen, wo mir aufgefallen ist, dass jeder Eintrag genau so aussieht:
Code:
::1 - - [27/Nov/2009:23:29:19 +0100] "GET / HTTP/1.0" 302 421 "-" "Apache/2.2.3 (Debian) mod_jk/1.2.18 mod_python/3.2.10 Python/2.4.4 PHP/5.2.0-8+etch11 mod_ssl/2.2.3 OpenSSL/0.9.8c mod_perl/2.0.2 Perl/v5.8.8 (internal dummy connection)"
::1 - - [27/Nov/2009:23:29:20 +0100] "GET / HTTP/1.0" 302 421 "-" "Apache/2.2.3 (Debian) mod_jk/1.2.18 mod_python/3.2.10 Python/2.4.4 PHP/5.2.0-8+etch11 mod_ssl/2.2.3 OpenSSL/0.9.8c mod_perl/2.0.2 Perl/v5.8.8 (internal dummy connection)"
::1 - - [27/Nov/2009:23:29:21 +0100] "GET / HTTP/1.0" 302 421 "-" "Apache/2.2.3 (Debian) mod_jk/1.2.18 mod_python/3.2.10 Python/2.4.4 PHP/5.2.0-8+etch11 mod_ssl/2.2.3 OpenSSL/0.9.8c mod_perl/2.0.2 Perl/v5.8.8 (internal dummy connection)"
::1 - - [27/Nov/2009:23:29:22 +0100] "GET / HTTP/1.0" 302 421 "-" "Apache/2.2.3 (Debian) mod_jk/1.2.18 mod_python/3.2.10 Python/2.4.4 PHP/5.2.0-8+etch11 mod_ssl/2.2.3 OpenSSL/0.9.8c mod_perl/2.0.2 Perl/v5.8.8 (internal dummy connection)"
Die Maschine wird von PLESK betrieben und bisher ist der Server super rund gelaufen und ich kam mit den meisten Problemen klar.
Nur diesmal brauche ich Hilfe, das habe ich so noch nicht gesehen.
Auf was lässt dieses Verhalten vermuten? Eine DDoS Attacke?
Wie gehe ich am schlausten dagegen vor, vor allem wenn die Logs so ungewohnt wenig sagen?
mfg dp