WRInaute impliqué
Bonjour,
Un de mes serveurs subit une attaque DoS ou DDoS (enfin qui a toutes les caractéristiques c'est à dire envolée des process apache jusqu'au maxi, pareil pour 'Established TCP Connections' et baisse du 'TIME_WAIT TCP Connections' ) depuis quelques jours. Des fois c'est quelques minutes, des fois plusieurs heures.
J'ai server-status d'apache,
dès qu'une attaque est en cours
J'ai pleins de lignes comme cela
j'ai remplacé le nom du serveur par domain.com
je n'arrive pas à interpréter le "::1", normalement il y a l'IP et le port.
D'autre part, Je souhaite récupérer la preuve de l'attaque,
quelqu'un a-t-il un script qui permet de retenir ces "::1" car je ne les vois pas dans les logs apache.
Merci pour toutes réponses,
Un de mes serveurs subit une attaque DoS ou DDoS (enfin qui a toutes les caractéristiques c'est à dire envolée des process apache jusqu'au maxi, pareil pour 'Established TCP Connections' et baisse du 'TIME_WAIT TCP Connections' ) depuis quelques jours. Des fois c'est quelques minutes, des fois plusieurs heures.
J'ai server-status d'apache,
dès qu'une attaque est en cours
J'ai pleins de lignes comme cela
391-0 - 0/0/58 . 0.30 13561 8 0.0 0.00 0.27 ::1 domain.com GET /
392-0 - 0/0/160 . 0.49 13088 2 0.0 0.00 0.53 ::1 domain.com GET /
393-0 - 0/0/70 . 0.27 13448 4 0.0 0.00 0.07 ::1 domain.com GET /
394-0 - 0/0/322 . 1.73 12321 2048 0.0 0.00 0.54 ::1 domain.com GET /
395-0 - 0/0/107 . 0.53 13087 4 0.0 0.00 0.24 ::1 domain.com GET /
396-0 - 0/0/124 . 0.34 13487 7 0.0 0.00 0.26 ::1 domain.com GET /
j'ai remplacé le nom du serveur par domain.com
je n'arrive pas à interpréter le "::1", normalement il y a l'IP et le port.
D'autre part, Je souhaite récupérer la preuve de l'attaque,
quelqu'un a-t-il un script qui permet de retenir ces "::1" car je ne les vois pas dans les logs apache.
Merci pour toutes réponses,