Romka_Kharkov

Romka_Kharkov
Рейтинг
485
Регистрация
08.04.2009
Должность
Хостинг
Качественный хостинг
Alex_Us:
А то я не понимаю ;) Поэтому, уж лучше абстрактные CP, чем неизвестные сюрпризы в будущем. Кстати, пора уже переходить на безлимитный)

Лол, чем же они абстрактные то лучше :D :D :D

Давайте мы для вас будем по старинке попугаями мерить, вот такая штука.... лимит 45 попугаев на сантиметр материнской платы. График рисовать надо?

Вы действительно не видите разницы? Там где не лимитируется CPU/RAM ваш проект если надо сможет скушать больше чем лимит 100 CP... А в случае превышения 100cp я так понимаю надо больше платить :D ?

SeVlad:
Это воще не обязательно. Если конфига не будет - ВП при сетапе попросит эти данные прямо в фейсе.

Увы это понятно вам мне и еще ряду лиц, но многие делают то, что написано :D

SeVlad:

Так "типа" или так и есть? Реально интересно какими данными заполняется. Этих же данных по дефолту не существует и они не генерятся. Значит они отправляются злоумышленником и вполне возможно по ним можно получить полезную инфу для вычисления зловреда.

Как есть я написал, особо не вчитывался, после вашего пояснения про ботов у меня появилась и другая теория, возможно это был бот который тупо постит в обычные формы со спамом, ему то не понять что это за форма, для контакта или установки, заполнил поля по шаблону и отправил... а имена полей я полагаю там совсем не уникальные description какойнить email... admin ... lala ;) Что полезного можно узнать? :) Очередной IP Китая? :) Установите в такое положение десяток копий, я думаю через пару дней будет много чего для анализа :D

---------- Добавлено 18.07.2013 в 18:16 ----------

awasome:
Понятно. Я бы даже никогда не подумал об этом, а ведь при переносе сайта можно попасть :)

А вы думаете я спал и мне снилось :D Посмотрел в логи, подумал, сперва тоже была паника, уже думал даже что заражение на уровне самого WP... т.е качаю с оф. сайта уже бяку.. ;)) Но все пришло ;)

Alex_Us:
Теория рабочая) Лимиты рано или поздно всплывают на любом шеред хостинге. Хостеры о них часто замалчивают, а потом "сюрпрайз))". Жаль, но часто бывает уже поздно что-то менять.

---------- Добавлено 18.07.2013 в 16:54 ----------



Я же сказал, 30 сайтов. Сайты контентные, не особо посещаемые, от 7к просмотров до нуля. Просто хорошо оптимизированные для уменьшения нагрузки на ЦП. Так что, представлять ничего не нужно, это реальность.

А что замалчивать? Оверселинг? ;) Нормальный клиент и так поймет )))) А если вам за 1$ предлагают все безлимитно - по моему уже пора понимать, что такого не бывает :D А когда за 1 бакс вам предложили 100Mb/5GB это означает, что вы используете все 100 мегабайт места и 5 гиг трафика.... ну точнее мы дадим их на все 100% , ну а дальше конечно отключение - причина резонная: исчерпание предоплаченных ресурсов.

Garin33:
Romka_Kharkov - а как такое возможно? Если вы ставите WP, то откуда некто, кто обращается к сайту знает параметры подключения к базе (юзер, база, пароль)?

Смотрите пошагово:

1. Качаю WP. (На соседнем мониторе tail лога по POST)

2. Распаковываю.

3. Захожу на страничку, оно мне welcome , начинайте устанавливать...

4. Шаг установки просит полезть в конфиг и прописать там данные.

5. Прописываю, нажимаю >>Next , а оно мне в ответ "у вас уже установлен WP почистите базу". Хотя она предварительно была почищена до пункта #1.

6. Смотрю лог на соседнем экране из п. #1 а там кроме моего поста еще один тоже на установку.... :)

Проделывал не поверите раза 3.... пока перед началом установки не закрыл htaccess все кроме своего IP... По той же схеме WP Установился идеально, вопросов не возникает больше, могу предположить пока что это целевая атака на конкретный сайт, что бы даже в момент установки "неопытным пользователем" можно было успеть навредить..... Как-то так, иных пояснений у меня пока не находится....

---------- Добавлено 18.07.2013 в 17:56 ----------

awasome:
Этот некто однозначно бот. То есть, если правильно понимаю, смена паролей не помогает? Может, дыра вовсе не в сайте?

Да не в паролях дело, просто между тем моментом как я поменял пароль в конфиге для установки, и тем моментом пока я продолжил установку - вклинивается POST запрос со всеми данными типа купите Xbox ;) Ясно? Опережает мой тычек........ либо долбит по интервалу.

---------- Добавлено 18.07.2013 в 17:57 ----------

SeVlad:

Если база прописана в конфиге, но таблицы не созданы, то само-собой будет редирект на инстал, где бот тупо заполнит поля и отправит форму. Как собсно и в любом другом двиге.

+100500.

SeVlad:

А какие данные? Название блога, юзер.. Какие-то ещё настройки, отличные от дефолтных производятся (пермалинеки, час. пояс, темы-плагины и тп.)?

Из явно видимого название блога типа "купите Xbox"... ну заполняются шаблонные данные, левый admin левый пароль .... название, глубже не изучал, может там и записи какие-то создаются....

Alex_Us:
Как можно не ограничивать? Например, я покупаю у вас шаред за 1 доллар/месяц, ставлю форум 5000 онлайн. И что вы на это скажете?

Хотите я вам расскажу свою теорию, она не будет ответом от того, кого вы спрашиваете но пояснит вам возможные пути достижения нормальной работы без лимитации.

Разберем вашу фразу на составляющие:

Q1. Вы платите 1$.

Q2. Вы ставите форум 5000 уникалов в сутки (видимо).

A1. У нас например, за 1$ можно купить 100MB Места и 5 GB трафика в месяц, при условии 1го домена.

A2. При 5k online у вас 5 GB трафика кончится через полчаса, акаунт будет отключен, нагрузки больше создавать не будет. Если он не кончится на стадии заливки вещаемого контента в 100 MB пространства.

Возможны и другие варианты. :)

/// В процессе изучения наткнулся на еще один интересный феномен, представьте себе, беру WP с оригинального сайта, заливаю, только указываю пароли к базам, хоп и заливается туда база с левым содержанием, у меня была паника минут 15.. пока не изучил логи.... В момент когда я заливаю WP кто-то начинает его устанавливать ... то ли бот то ли реальный зловред... стало быть он успевает установить WP быстрее меня.... со своими данными :D Это прямо не касается изучаемой уязвимости, но тоже довольно интересный ход... видимо боты каким-то макаром понимают что WP еще не установлен и начинают эту процедуру сами..... ;) :) :)

netwind:
Romka_Kharkov, на практике дублировать управляющую ноду не обязательно. Кластер будет продолжать обслуживать запросы нормально и без нее.
Вот sql-ноды можно и продублировать. То есть минимальная отказоустойчивая схема должна содержать хотя бы три компьютера :
1. управляющая нода
2. ndb-нода с данными первая. sql первый
3. ndb-нода с данными вторая . sql дублирующий.

(Честно говоря, не помню почему нужно выносить управляющую отдельно. что-то неочевидное там.)
Цели разработки mysql cluster были таковы, что любой компонент можно продублировать неоднократно, поэтому можно и их несколько держать.

Как вы там в приложении сделаете подключения в двум серверам - проблемы вашего приложения. К сожалению, mysql cluster ничего особенного для этой цели не предоставляет.
Один из простых вариантов запускать sql-ноду прямо на вебсервере.

Спасибо, буду еще думать и думать :D

Видимо в процессе первого взлома злоумышленник поменял пароль админа WP, после чего просто заходит и заливает как так и надо :) :) :) Вот она сила дебага :D

Поменял пароль в базе на админа , жду дальше :D

madoff:
http://www.percona.com/doc/percona-xtradb-cluster/index.html - На читай там всё написано.

NDB - не Юзал да и чёт сильно не охота. Может позже если понадобится, и то без тестов не полезу на неё :) - а percona-xtradb вроде бы не плохо себя показывает.

Буду читать... в NDB меня смутила одна штука , не знаю пока как тут реализовано, но все же:

Как собрать 10 серверов и настроить их к менеджмент ноде... все понятно, вопрос в том, как обеспечить отказоустойчивость этой менеджмент ноды, ведь она получается одна и фактически от нее зависит кластеризация, а если она упала? кто потом разберется как должны быть данные, где новые, где старые, при беседе с тем же Андрейкой, он упоминал о конструкции с двумя менеджмент нодами, но как-то я или не понял или не нашел где читать, две менеджмент ноды могут друг друга дублировать в случае падения? Т.е на API концах можно указать 2 менеджмент ноды и оно там само определится к какой подключится если одна мертва?

---------- Добавлено 17.07.2013 в 13:40 ----------

netwind:
Но у вас же там, судя по другим размышлениям, объемы базы небольшие.

С этим ничего подозрительного - все описано. Слишком упрощенный и пессимистический подход. И автора уже забанили.
Там есть скрипт подсчитывающий по текущей базе, сколько понадобится памяти в NDB. Причем, неидексированные колонки таки можно хранить на диске.

Верно, данных не много там и 100 метров наверное не наберется... но это как бы не совсем меняет суть, хочется знать будущее :D :D :D как обычно :) По этому и хочется понимать к чему идем... а то сегодня 100 метров завтра 100 гиг, а решение уже не подойдет выходит....

HostZealot:
Вы просто указали в стартпосте CP : 100, если я не ошибаюсь.
Для меня данное значение не имеет смысла, мы не ограничиваем пользователей по ЦП на шаредах.
Более того не могу найти, в чем измеряется это CP, может кто-то из хостеров оперирующих данным ограничением сможет прояснить?

Поддерживаю, тоже хочется знать в чем считается CP, если не ошибаюсь этот параметр у ISP появился. В нашем случае так же лимитов на CPU нет.

ТС, но есть одно НО, вы говорите о каком-то Вип тарифе за 20$ , а про сайт я ничего не увидел конкретного, сколько уникальных в сутки ? какой трафик ? сколько места кушает сайт? какой контент ? какой тип контента ? Или это все не важно, типа дайте 100 CP и трава не расти :D ?

Всего: 6838