Постоянные коннекты к IP OverSee

R
На сайте с 06.04.2012
Offline
46
874

108-3	-	0/0/13	.	0.04	6163	0	0.0	0.00	0.00	127.0.0.1	host204-13-162-123.oversee.net	OPTIONS * HTTP/1.0

Вот такую строку я обнаружил в server-status. Т.к. у меня сегодня поднялась нагрузка (а раньше я не мониторил так) - то скептично смотрю к каждому коннекту.

Подобных с этого ип-адреса от 10 до 100. Причем какой-то по данным server-status грузит до 3% CPU, другой 0.02, к примеру.

Если его через iptables drop сделать - как думаете, повлияет на что, и вообще, с чем может быть это связано (домены или что-то нечто подобное). Быть может кто сталкивался.

Спасибо.

[Удален]
#1

Нетстат что говорит?

netstat -ntu

R
На сайте с 06.04.2012
Offline
46
#2
EvroHoster:
Нетстат что говорит?
netstat -ntu

Не вижу этого IP в списках. Есть между собой apache <-> nginx, ну и клиенты.

Что интересно, если обычно в строке 66.**.**.**(client) website.com(vhost - т.е. к какому домену на сервере обращаются), то теперь в роли клиента 127.0.0.1, а в виде VHost именно этот непонятный vhost.

Сейчас к ночи коннектов много.

M
На сайте с 16.09.2009
Offline
278
#3
ruuman:
108-3	-	0/0/13	.	0.04	6163	0	0.0	0.00	0.00	127.0.0.1	host204-13-162-123.oversee.net	OPTIONS * HTTP/1.0


Вот такую строку я обнаружил в server-status. Т.к. у меня сегодня поднялась нагрузка (а раньше я не мониторил так) - то скептично смотрю к каждому коннекту.

Часом host204-13-162-123.oversee.net у вас в /etc/hosts не прописан? :)

Это апач ходит, прибивает детей, оставшихся после какого-то всплеска нагрузки. Проблема именно в последнем, и/или в неоптимальных настройках MPM-модуля апача.

ruuman:
Если его через iptables drop сделать - как думаете, повлияет на что

Ну попробуйте. Будет весело 😂 (Просьба не воспринимать это как совет к действию)

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
T
На сайте с 09.12.2011
Offline
55
tls
#4

В любом случае это просто локальный коннект Апача к самому себе. А почему адрес может ресолвиться в этот хостнейм уже сказали.

R
На сайте с 06.04.2012
Offline
46
#5
myhand:
Часом host204-13-162-123.oversee.net у вас в /etc/hosts не прописан?

Нет

myhand:
Ну попробуйте. Будет весело (Просьба не воспринимать это как совет к действию)

Пробовал ради интереса - ничего не происходит=)

tls:
В любом случае это просто локальный коннект Апача к самому себе.

Ну тогда это еще нормально, не стоит беспокоится;)))

M
На сайте с 16.09.2009
Offline
278
#6
ruuman:
Нет

host204-13-162-123.oversee.net. - ip-то хоть этот ваш в хостнейме? Тогда, видимо, просто хостер прописал PTR запись для IP на это доменное имя.

ruuman:
Пробовал ради интереса - ничего не происходит=)

Ну, скорее всего, вы просто еще не все заметили (или так "сделали" - тут всякие ломастеры приходят ;)). Дождитесь, к примеру, скачка нагрузки...

ruuman:
Ну тогда это еще нормально, не стоит беспокоится;)))

Напрасно, особенно если таких запросов много. Я бы озаботился, как минимум, нормальным мониторингом сервера.

R
На сайте с 06.04.2012
Offline
46
#7
myhand:
host204-13-162-123.oversee.net. - ip-то хоть этот ваш в хостнейме? Тогда, видимо, просто хостер прописал PTR запись для IP на это доменное имя.
Ну, скорее всего, вы просто еще не все заметили (или так "сделали" - тут всякие ломастеры приходят ;)). Дождитесь, к примеру, скачка нагрузки...
Напрасно, особенно если таких запросов много. Я бы озаботился, как минимум, нормальным мониторингом сервера.

Нет, не мой ип. У меня другая подсеть вообще (похожую историю в hetzner видел, но потом исчезло). Обратное DNS тоже другое, мое стоит.

Во время скачка блокировал - ничего не происходило возможно потому, что это исходящие запросы видимо.

Мониторинг, ну смотря какой и для чего. Munin то установлен, но увидел я через server-status. Может что посоветуете, касательно мониторинга.

M
На сайте с 16.09.2009
Offline
278
#8
ruuman:
Во время скачка блокировал - ничего не происходило возможно потому, что это исходящие запросы видимо.

*Это* - вам написали что. Исходящих запросов в server-status отродясь не было и быть не может.

Блокировать же 127.0.0.1 - не просто бесполезно, а даже вредно. Проблема не в этих запросах, а в том что привело к ним. Когда-то, чуть раньше - апач наплодил процессы и теперь делает запросы OPTIONS * чтобы убить лишние.

ruuman:
Мониторинг, ну смотря какой и для чего. Munin то установлен, но увидел я через server-status. Может что посоветуете, касательно мониторинга.

Нужно отследить всплеск нагрузки (напр., с помощью monit) и дальше выяснять, возможно по логам - что это было. Это не всегда просто, может потребоваться написать скрипты для автоматизированного сбора отладочной информации в момент проблемы (вывод top, ps, mysql processlist, lsof, strace, etc). Запустить их тем же monit.

Задача творческая, пригодных на любые случаи типовых решений - нет.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий