apache服务器访问不了!!但不像是DOS攻击,请教各位高手!

发表于:2007-06-08来源:作者:点击数: 标签:
tcp00X.X.X.X:80218.20.X.X:1278SYN_RECV tcp00X.X.X.X:80218.20.X.X:1264SYN_RECV tcp00X.X.X.X:80218.20.X.X:1520SYN_RECV tcp00X.X.X.X:80218.20.X.X:1270SYN_RECV tcp00X.X.X.X:80218.20.X.X:1768SYN_RECV tcp00X.X.X.X:80218.20.X.X:2272SYN_RECV tcp00

tcp        0      0 X.X.X.X:80        218.20.X.X:1278      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1264      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1520      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1270      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1768      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2272      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1774      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2284      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2262      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1498      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1246      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2508      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1474      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1458      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1962      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2220      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2984      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1180      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2704      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1670      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2184      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2928      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1392      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1140      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2680      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1386      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2412      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2410      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2896      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1874      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1622      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2126      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1856      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2870      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1596      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2594      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1580      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1314      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1316      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2578      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1564      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1310      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1046      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2584      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1798      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1273      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1531      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1791      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1789      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2529      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2261      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2263      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2781      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1483      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1465      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1979      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2739      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2983      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2727      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2979      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:1453      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2987      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2985      SYN_RECV
tcp        0      0 X.X.X.X:80        218.20.X.X:2967      SYN_RECV
……
200多个这样的连接,但在日志里找不到访问的记录,请问各位高手这是什么回事????

 haohaoo 回复于:2003-07-06 12:05:22
屏蔽掉他,可能是被用ddos独裁者攻击了

 bsdxp 回复于:2003-07-07 09:25:08
我的服务器前几天也是如此,后来把那段IP封了就没事啦。

 zhangquan 回复于:2003-07-07 11:54:49
虽然可封了它一个IP,但重拔号得到另一个IP又会重新攻击!!这样被动式封不是很好,我想过用一个crontab来自动封它,但我从netstat -na|grep 80中不能让系统自己自动找到连接最多的IP是那个,要是能得到这个IP,我就可以让它不超过一个限制的连接数,要超过就封IP,请教各位一个问题:netstat -na |grep 80 中怎样能将连接最多的IP让系统自动找出来写到一个文件里?先谢了!

 zhangquan 回复于:2003-07-07 11:55:40
虽然可封了它一个IP,但重拔号得到另一个IP又会重新攻击!!这样被动式封不是很好,我想过用一个crontab来自动封它,但我从netstat -na|grep 80中不能让系统自己自动找到连接最多的IP是那个,要是能得到这个IP,我就可以让它不超过一个限制的连接数,要超过就封IP,请教各位一个问题:netstat -na |grep 80 中怎样能将连接最多的IP让系统自动找出来写到一个文件里?先谢了!

 ovinlu 回复于:2003-07-08 09:27:25
我的问题同样
tcp4       0      0  x.80        218.70.143.98.2679     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2678     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2677     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2676     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2675     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2674     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2673     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2181     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2184     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2183     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2182     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2180     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2179     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2178     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2177     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2176     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2175     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2174     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2173     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2157     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2156     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2155     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2154     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2153     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2152     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2151     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2150     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2149     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2148     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2147     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2146     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2145     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2144     FIN_WAIT_2
tcp4       0      0  x.80        218.70.143.98.2117     FIN_WAIT_2

 ovinlu 回复于:2003-07-08 09:32:58
怎样屏蔽掉这个ip呢?
我不会配置ipfw
还有没有其他办法
我现在做的就是把它绑定在我另一块没有用的网卡上~
但是这个王八蛋总换ip55555
我还发现
/var/log/messages里面的信息
Jul  7 15:42:48 server /kernel: Limiting closed port RST response from 293 to 20
0 packets per second
Jul  7 15:42:49 server /kernel: Limiting closed port RST response from 210 to 20
0 packets per second
Jul  7 15:42:50 server /kernel: Limiting closed port RST response from 223 to 20
0 packets per second
Jul  7 15:42:51 server /kernel: Limiting closed port RST response from 240 to 20
0 packets per second
Jul  7 15:42:52 server /kernel: Limiting closed port RST response from 217 to 20
0 packets per second
Jul  7 15:42:54 server /kernel: Limiting closed port RST response from 231 to 20
0 packets per second
Jul  7 15:42:56 server /kernel: Limiting closed port RST response from 222 to 20
0 packets per second

这个怎么解决啊~各位老大帮帮小弟!

 haohaoo 回复于:2003-07-08 13:05:36
这样也不是办法啊,你找到那个IP,然后查一下是那里的,找ISP服务商,要这个IP所有者的电话,直接打个电话去吓吓他,这种应该是菜鸟来被人家种上ddos独裁者,自己也不知道,然后每次他一上网你的apache就死了。

我上次也是这样,校内网一个家伙被人搞上了,一开机学校的服务器就死

 zhangquan 回复于:2003-07-19 10:24:33
ADSL是查不到电话号码的

 22shop 回复于:2003-07-19 13:57:44
俺的服务器也遭受了这样的攻击!
该怎么封掉一个IP吖?
请哪位老大给出个详细的方法吖?谢谢拉~

 胭脂熊 回复于:2003-07-19 15:23:03
干脆封IP段 不过可能要跟踪一段儿时间才行

 22shop 回复于:2003-07-19 19:34:38
[quote:3a41772762="胭脂熊"]干脆封IP段 不过可能要跟踪一段儿时间才行[/quote:3a41772762]     

老大,倒是说说怎么封吖?

 haohaoo 回复于:2003-07-20 00:23:54
[quote:faab627217="zhangquan"]ADSL是查不到电话号码的[/quote:faab627217]     
谁说的啊,可以查,只要电信肯就行

 zhangweibo 回复于:2003-07-20 16:55:04
用iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT

--limit 1/s 限制syn并发数每秒1次,可以根据自己的需要修改

 22shop 回复于:2003-07-25 16:16:40
我执行setup
开启了iptables服务!
可服务器却启动不起来了~
怎么搞的?

 小豆冰棍 回复于:2003-07-25 16:38:50
典型的dos攻击啊!
屏蔽ip不是一个很好的办法,他会造成正常用户不能访问。
再说要是ddos攻击,几百个ip地址段,你不能都屏蔽了吧?

1、用iptable屏蔽无用的端口。
2、使用mod-limitpconn,我在精华区看了看,可以参考这个!
http://chinaunix.net/forum/viewtopic.php?t=3129&highlight=使用mod_limitipconn.c来限制apache的并发数

 小豆冰棍 回复于:2003-07-25 16:42:39
[quote:80477e5416="22shop"]我执行setup
开启了iptables服务!
可服务器却启动不起来了~
怎么搞的?[/quote:80477e5416]     
你安装了iptable了吗?
可以用setup --system configure --启动!
修改/etc/sysconf/iptable文件,设置规则。

 starye 回复于:2003-07-25 17:53:29
应该可以.....查他的mac地址???

 小豆冰棍 回复于:2003-07-25 18:16:30
[quote:946a46bc5b="starye"]应该可以.....查他的mac地址???[/quote:946a46bc5b]   

没听说过,好象server端不能查看到client的mac!
internet上的tcp/ip包好象不包含mac地址信息。

 22shop 回复于:2003-07-25 18:26:49
[quote:0a9122ab23="小豆冰棍"]典型的dos攻击啊!
屏蔽ip不是一个很好的办法,他会造成正常用户不能访问。
再说要是ddos攻击,几百个ip地址段,你不能都屏蔽了吧?

1、用iptable屏蔽无用的端口。
2、使用mod-limitpconn,我在精华区看了看,..........[/quote:0a9122ab23]     


大哥,安装了这个,编译都成功!

运行提示
[root@workserver mod_limitipconn-0.04]# /usr/local/apache/bin/httpd start
Syntax error on line 297 of /usr/local/apache/conf/httpd.conf:
Invalid command 'ExtendedStatus', perhaps mis-spelled or defined by a module not included in the server configuration

怎么回事尼? 

 22shop 回复于:2003-07-25 18:35:27
[quote:b785c2bbda="小豆冰棍"]    
你安装了iptable了吗?
可以用setup --system configure --启动!
修改/etc/sysconf/iptable文件,设置规则。[/quote:b785c2bbda]   

天那,我没安装!
怎么安装吖?大哥~
我服务器已经在电信机房了!
远程安装?

我不懂linux呢~您收点累,写详细些~
谢谢拉~
呵呵~

 22shop 回复于:2003-07-25 18:51:48
照到了这个帖子!
写的更详细些!
安装成功了~
http://www.chinaunix.net/bbsjh/1/12269.html


就等小豆老大教俺安装和配置IPTABLES了~
嘿嘿~

 小豆冰棍 回复于:2003-07-25 19:06:14
22shop:
我不是大哥,是mm。 ops: 
还有,我也没有安装过,这些话,都是问我老大,他告诉我的。 ops: 

一起试试吧。 

 zhangweibo 回复于:2003-07-25 19:51:34
还不如用iptables的limit选项呢,效果也可以的     

http://www.chinaunix.net/forum/viewtopic.php?t=118676

 22shop 回复于:2003-07-26 00:01:04
[quote:74449889e0="小豆冰棍"]22shop:
我不是大哥,是mm。 ops: 
还有,我也没有安装过,这些话,都是问我老大,他告诉我的。 ops: 

一起试试吧。 [/quote:74449889e0]     

吖哈~
失敬失敬~
高手MM~
不过你老大更拽一些~  
谢谢先~

 22shop 回复于:2003-07-26 00:01:52
[quote:90a94124ce="zhangweibo"]还不如用iptables的limit选项呢,效果也可以的     

http://www.chinaunix.net/forum/viewtopic.php?t=118676[/quote:90a94124ce]     

这不错,谢谢这位MM~
嘿嘿~

 zhangweibo 回复于:2003-07-26 09:35:38
加上这招,就更加安全

用下面的方法提高系统防止SYN攻击的能力: 

echo 1 > /proc/sys/net/ipv4/tcp_syncookies

把这个命令加入"/etc/rc.d/rc.local"文件中

 小豆冰棍 回复于:2003-07-27 10:44:39
[quote:58a776943a="zhangweibo"]加上这招,就更加安全了

用下面的方法提高系统防止SYN攻击的能力: 

echo 1 > /proc/sys/net/ipv4/tcp_syncookies

把这个命令加入"/etc/rc.d/rc.local"文件中[/quote:58a776943a]     

姐姐,这个命令是什么意思?

能否详细讲解一下,对keron我不太懂。
是不是吧1这个值重定向到/proc/sys/net/ipv4/tcp_syncookies中?
为什么要每次启动时都执行这个命令?
难道reboot后,/proc/sys/net/ipv4/tcp_syncookies这个文件的值会恢复默认值?

 Jurgen 回复于:2003-07-27 10:49:28
..............

 zhangweibo 回复于:2003-07-27 10:54:12
对!你的理解正确,如果你不想用,那就赋值为0或者在/etc/rc.d/rc.local把这段话去掉。

如果不加在rc.local,reboot后参数恢复默认值0

这里有篇文档,讲述proc文件系统的,希望对大家有用

http://oldsite.linuxaid.com.cn/training/showtri.jsp?i=371

 小豆冰棍 回复于:2003-07-27 10:54:41
[quote:dfcd85d722="Jurgen"]..............[/quote:dfcd85d722]     

楼上什么意思啊?  ops:

 22shop 回复于:2003-07-31 18:24:08
mod-limitpconn模块没什么作用!
防不住~
呵呵~

 cqfanli 回复于:2003-08-11 14:48:51
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3563     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3562     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3528     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3526     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3525     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3523     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3494     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3492     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3481     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3477     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3474     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3473     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3471     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3470     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3469     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3443     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.3376     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2532     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       61.146.231.92.1455     ESTABLISHED
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2500     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2476     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2473     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2471     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2465     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2464     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2463     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2461     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2460     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2459     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2458     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2457     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2456     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2455     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2453     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2447     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2426     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       218.19.64.161.3433     ESTABLISHED
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2343     TIME_WAIT
tcp4       0      0  61.XXX.XXX.XXX.80       220.73.165.79.2273     TIME_WAIT

KAO,我这里也是一样

 古 回复于:2003-08-14 09:18:01
mod-limintipconn模块当然对随机IP的无效了。
他是对一个IP可以限制并发连接数。

对付ddos本来就没有很好的办法。

不过你可以更改dns,ddos攻击只查询一次dns的。不过这要电信来做。所以建议给服务器留个备用IP(个人建议啊)

 22shop 回复于:2003-08-20 10:28:59
[quote:1e73629061="古"]mod-limintipconn模块当然对随机IP的无效了。
他是对一个IP可以限制并发连接数。

对付ddos本来就没有很好的办法。

不过你可以更改dns,ddos攻击只查询一次dns的。不过这要电信来做。所以建议给服务器留个备用..........[/quote:1e73629061]     


我指的就是单一IP,mod-limintipconn模块好像对单一IP也无效果!
我装了试了几天,不行,又删掉了!
攻击我的就是DOS攻击,并不是DDOS!
如果真的是DDOS,我知道也没啥办法防~
唉,好惨!
我现在每天都要封4-5个IP,麻烦死了!

 zzombie 回复于:2003-08-21 23:38:15
我是个小站,配置是 Freebsd4.7 P166 64M,每分钟300多次的攻击,CPU占用75%,而且IP看起来都不重复,没办法,把端口80改成了8888,通知所有的会员,反正没有几个会员。一切又风平浪静了 ops:

原文转自:http://www.ltesting.net