Упал сервер

iccup
На сайте с 01.05.2016
Offline
195
2214

Вдруг ни с того ни с сего метрика сообщила о недоступности сайтов, пытался подключится на сервер по ssh - не отвечает. Пошел делать hard reboot. Получилось зайти по ssh, делаю рестарт апач идет ошибка -

(98)Address already in use: make_sock: could not bind to address 127.0.0.1:8080 no listening sockets available, shutting down Unable to open logs
ну, я хз че такое. по началу не понял. потом уже ясно стало что порт 8080 занят другим процессом. ну, я то не знал что творится и певым делом дай-ка думаю сменю пароль root. Сменил, ребутаю апач - все нормально перезапускается. ЧТо это было и куда копать? Сервер уже год работал даже без ребута. И тут такое... CentOS release 6.8 (Final) 3.14.32-xxxx-grs-ipv6-64.
kimsufi.com ( https://www.kimsufi.com ) очень дешевые и качественные дедики https://clck.ru/gvF9p - антибот, использую уже 3 года.
LEOnidUKG
На сайте с 25.11.2006
Offline
1722
#1

нужно смотреть логи рута, может быть кто-то взломал сервер. Ядро я так понял никто не обновляет у вас на сервере.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
S
На сайте с 23.05.2004
Offline
316
#2
iccup:
ЧТо это было и куда копать?

Все что угодно.

Вообще "netstat -anp" показал бы список процессов по портам.

Это просто подпись.
iccup
На сайте с 01.05.2016
Offline
195
#3

а кто чем сервер проверяет?

DV
На сайте с 01.05.2010
Offline
644
#4

Руками и глазами, grep/sed/sort/awk в помощь.

Берёшь логи, и составляешь фильтр, выделяющий интересующие моменты.

Процессы, что работает, top/ps.

Фаервол отдельная песня.

Ну и мониторинг полезно иметь, чтобы видеть, какой показатель дёрнулся в тот час.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
iccup
На сайте с 01.05.2016
Offline
195
#5

я имел ввиду сканирование файлов сервера на предмет гадостей, которые могли остаться после вторжения.

DV
На сайте с 01.05.2010
Offline
644
#6

Да не, фигня это всё. Ничего не заменит опыт и зоркий глаз.

Сканирование find с grep по содержимому.

N4
На сайте с 27.07.2008
Offline
89
#7

"could not bind to address 127.0.0.1:8080" - уже что-то сидит на этом порту, например тот же апач.

если апач, к примеру - убить его руками типа

killall apache2 (или killall httpd)

зайти в /var/run - удалить apache2.pid или httpd.pid

попытаться запустить апач.

если не апач, смотреть по netstat что занимает этот порт

далее искать в ps ax

Интернет-магазин: SP.Easy.Shop 1.4
P
На сайте с 08.03.2007
Offline
250
#8

Книжки надо читать, а не в форумах интересоваться кто что делает.

iccup
На сайте с 01.05.2016
Offline
195
#9
number4:
"could not bind to address 127.0.0.1:8080" - уже что-то сидит на этом порту, например тот же апач.
если апач, к примеру - убить его руками типа
killall apache2 (или killall httpd)
зайти в /var/run - удалить apache2.pid или httpd.pid

попытаться запустить апач.

если не апач, смотреть по netstat что занимает этот порт
далее искать в ps ax

да, там были подвисшие процессы апач, и взлом тут ни при чем, просто после хард ребута ти процессы умерли и апач перезапустился.

---------- Добавлено 09.05.2017 в 18:17 ----------

Pilat:
Книжки надо читать, а не в форумах интересоваться кто что делает.

практика лучший учитель, да и потом я же дорвеи делаю а не админю сервера) просто пока сисадмин не нужен был.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий