загрузка ksoftirqd

123 4
valsha
На сайте с 07.09.2008
Offline
107
5737

Добрый вечер.

Система CentOs 5.5, ядро 2.6.18-194.32.1.el5PAE

при ддосе и работающем iptables, загрузка ksoftirqd 99% и очень медленно уже работает iptabes, если же iptables останавливаешь то все ок, хоть и ддосят но то уже ерунда, nginx справляется.

В интернете искал подобные проблемы но там ничего толком не отвечали на такие проблемы, у одних была проблема я кривыми драйверами на сетевую еще у кого то в хертцнере сервер был с стандартным херцнеровским ядром, поменяли его на стандартное ядро CentOs и все ок.

В моей же системе как раз ядро стандартное CentOs, с драйверами не разбирался.

Может кто уже сталкивался с такой проблемой?

Спасибо.

Den73
На сайте с 26.06.2010
Offline
523
#1

наймите админа

N
На сайте с 06.05.2007
Offline
419
#2

valsha, сколько там правил в iptables ?

если написать достаточно много правил оно и должно примерно вот так тормозить.

Кнопка вызова админа ()
Andreyka
На сайте с 19.02.2005
Offline
822
#3

Скорее всего из-за PAE

Не стоит плодить сущности без необходимости
valsha
На сайте с 07.09.2008
Offline
107
#4

valsha добавил 12.02.2011 в 13:17

netwind:
valsha, сколько там правил в iptables ?
если написать достаточно много правил оно и должно примерно вот так тормозить.

правил штук 10-15, не больше.

valsha добавил 12.02.2011 в 13:17

Andreyka:
Скорее всего из-за PAE

это проблема всех PAE?

Zaqwr
На сайте с 08.08.2007
Offline
111
#5

valsha, используйте ipset

Администрирование, Linux, Cisco, Juniper
valsha
На сайте с 07.09.2008
Offline
107
#6
Zaqwr:
valsha, используйте ipset

да за чем там ipset?

нет там для него задач.

НЕ заносит фаервол 1000 адресов в бан, я же говорю там 10 максимум 15 очень простых правил, доступ по ssh, http/thhps и тому подобное.

Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#7

Покажите

dmesg | tail -n50
и
iptables -nvL
Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
N
На сайте с 06.05.2007
Offline
419
#8
valsha:
НЕ заносит фаервол 1000 адресов в бан, я же говорю там 10 максимум 15 очень простых правил, доступ по ssh, http/thhps и тому подобное.

раз так, зачем тогда вообще там нужен iptables ? удали все и выгрузи модуль из ядра - ты узнаешь действительно ли проблема в iptables. Желательно выгрузить и модули conntrack.

Порты закрывать просто так смысла мало (см. соседнюю тему /ru/forum/602737). Призрачная защита от повешенного хакерами демона ? Найдут как ее обойти.

это проблема всех PAE?

да есть там какие-то проблемы с производительностью вообще. Но PAE включается если памяти установлено больше или ранвно 4 гб. У вас сколько?

Ну а dmesg покажи весь, посмотрим какое там у тебя "серверное" железо-то, rtl8139 небось :)

Raistlin
На сайте с 01.02.2010
Offline
247
#9

netwind, Хетцнер, там памяти до задницы. Народ никак не приучится 64 бит пользовать...

HostAce - Асы в своем деле (http://hostace.ru)
M
На сайте с 16.09.2009
Offline
278
#10
Raistlin:
netwind, Хетцнер, там памяти до задницы. Народ никак не приучится 64 бит пользовать...

А зачем 32бита ставили?

Что за процессор такой, что amd64 (x86-64) не держит?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий