Ausfall 20-21.08.2007

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline Bloodsurfer

  • diagonally parked in a parallel universe...
  • Administrator
  • *****
    • Pfälzer mit saarländischem Migrationshintergrund
      • Show only replies by Bloodsurfer
    So, das war er nun, der erste Ausfall unter meiner Herrschaft... :roll:

    Passiert ist folgendes: Der Provider verbietet es in den AGB, sogenannte IRC-Bots zu betreiben.
    Montag kam dann eine Mail: Es wurden verdächtige Netzwerkverbindungen zu einer bestimmten Datei festgestellt, und diese wurde dann angeblich als so ein Bot identifiziert. Auf Grund dessen hat der Provider den Server gesperrt.

    Ich wurde darüber über Mail benachrichtigt und musste dann erstmal per Fax mit meiner Unterschrift den Server entsperren und im Rescuesystem wieder hochfahren lassen.

    Zuerstmal ist das ein etwas zweischneidiges Schwert. Auf der einen Seite ist es normal, das Provider Server temporär sperren, wenn Missbrauchsverdacht besteht - darunter versteht man meistens ein großes E-Mail-Aufkommen (Spamverdacht) oder auch plötzlich ansteigenden Traffic oder ähnliche Besonderheiten. Denn wenn ein Server wirklich mal gehackt wird zieht das sehr schnell schlimme Folgen nach sich. Je nachdem wozu er dann missbraucht wird, sei es nun "nur" das Verschicken von Spam oder im schlimmsten Fall sogar sowas wie der Tausch von Raubkopien oder gar Kinderpornos, kann das sehr schnell für den Betreiber (also in dem Fall mich persönlich) hohe Geldstrafen und ähnliches zur Folge haben. Das mag jetzt etwas paranoid und übertrieben erscheinen, aber defacto kommt es ständig vor. Daher ist es nur gut, dass in so einem Fall der Server sofort gesperrt wird, um schlimmeres zu verhindern.

    Allerdings glaube ich persönlich nicht, dass in diesem Fall ein Angriff auf den Server stattfand. Ich hab mir jetzt alles ganz genau angeschaut und kontrolliert, aber meiner Meinung nach war das hier ein falscher Alarm, also eigentlich völlig unnötig. Die von denen als IRC-Bot identifizierte Datei war imo etwas völlig anderes, aber das ist nun auch nicht mehr wichtig.

    Das große Problem dabei war dann, dass der Server nach dieser Sperrung einfach nicht mehr in Reihe zu bringen war. Er ließ sich nicht mehr hochfahren, man konnte kein altes Backup mehr einspielen, und schließlich hat nicht mal das Rescuesystem mehr funktioniert, so dass mir letzten Endes nichts anderes übrig blieb als eine komplette Neuinstallation des ganzen Servers. Zum Glück konnte ich die Datenbank und die restlichen Forumsdaten vorher noch schnell sichern, so dass uns wenigestens keine Postings verloren gingen.
    Wenn ich das vorher geahnt hätte, hätte ich das Montags gleich getan, aber durch meine ganzen letzten Endes fehlgeschlagenen Rettungsversuche hab ich dermaßen viel Zeit verloren, dass ich erst heute mit der Neuinstallation anfangen konnte. Naja, langer Rede, kurzer Sinn, unser Server läuft wieder in neuer Frische, und jetzt hoffe ich dass unser Provider Server4you nie wieder auf die Idee kommt den Server wegen eines solchen falschen Alarms unnötig zu sperren...

    Immerhin haben wir es einen Monat lang ausgehalten bis zum ersten Totalausfall - und jetzt werden wir diesen Rekord überbieten ;)


    Offline Bloodsurfer

    • diagonally parked in a parallel universe...
    • Administrator
    • *****
      • Pfälzer mit saarländischem Migrationshintergrund
        • Show only replies by Bloodsurfer
      PS: Ich hoffe dass alles so läuft wie vorher. Falls euch irgend eine Änderung auffallen sollte, bitte Bescheid sagen.
      Ich hab den Server jetzt nur auf die Schnelle wieder hoch gebracht, am restlichen Feintuning werd ich noch ne Weile hängen :neutral:


      Offline der Dude

      • Die Großen Alten
          • Show only replies by der Dude
        super sach, andi! gute arbeit :)

        ich schätze, wir werden nie erfahren, warum beim booten signal 9 kam :neutral:


        Offline Ash

        • der Werbe-Bot
        • Die Großen Alten
          • Tod durch SnuSnu
            • Show only replies by Ash
          Versteh ich das richtig, dass Ihr nicht genau wisst, warum die eine Datei als Bot identifiziert wurde? Weil was hindert denn dann dem Schicksal daran, dass das Gaze wieder passiert?
          (Eine Antwort bitte in Noobsprache, bin Homer!! :D)
          « Letzte Änderung: 22. August 2007, 03:24:08 von Ash »



          Offline der Dude

          • Die Großen Alten
              • Show only replies by der Dude
            ich versuchs mal ein wenig zu erläutern. aber keine gewehr für vollständigkeit und richtigkeit ^^ ich war lediglich life dabei als es passiert ist :)
            die datei, die als bot identifizeirt wurde, war eine temporäre datei, die beim kompilieren des systems automatisch entstanden ist. diese "müll" datei hat andi bereits entfernt und sollte keine probleme mehr verursachen. das eigetnliche problem war jedoch, dass nach dem sperren des servers die kiste nicht mehr hochgefahren ist, weil beim booten immer wieder ein teil des bootvorgangs gekillt wurde. das geschah jedoch noch bevor die logdateien greifen konnten und andi nicht sehen konnte, was das eigentliche problem ist, da es nicht erfasst und auch durch keine vernünftige fehlermeldung erklärt wurde.

            zusammenfassend: nicht die sperrung des servers ist das problem. da lässt man den server einfach wieder entsperren, beseitigt das problem und fährt die kiste wieder hoch. das sollte alles eine sache von höchstens wenigen stunden sein, könnte aber auch schon in minuten wieder behoben werden.
            dass der server aber gefickt wird bei einer sperrung ist die eigentliche kopfnuss. das sollte normal nicht passieren. nach jeder sperrung den server neu aufzusetzten ist im grunde völlig absurd. auf hilfe seitens server4you kann man denk ich nicht hoffen, da andi einen OS verwendet, die die pfeifen nicht im angebot haben und damit wahrscheinlich auch nicht umgehen können.

            naja, beten wir, dass s4u nicht wieder wild um sich ballert und uns und vor allem andi den tag versaut.


            Offline Elena Marcos

            • a.k.a. Dirk
            • Die Großen Alten
              • Come on in ... hahahahahahahahahah
                • Show only replies by Elena Marcos
              Erstmal: Klasse Arbeit Andi. - Ich hatte mir schon Sorgen gemacht - Tage ohne Forum sind irgendwie anders (so als ob was fehlt...). Im Moment läuft es wohl wieder...und ich wünsche mir, daß es so bleibt (zitter...).

              "Wir laufen keinen Trends hinterher, wir SETZEN welche!"


              Offline Ed

              • Die Großen Alten
                • "The Feminist"
                  • Show only replies by Ed
                Hui, dann war es ja doch ein größeres Problem: dachte mir schon, dass ist aber ein ungeschickter Zeitpunkt (nach dem HFT, wenn der Rededrang am größten ist) das Forum für 2 Tage runterzunehmen für Änderungen. OK, dann war es ja wohl doch was ernsthaftes  :neutral:


                Offline Bloodsurfer

                • diagonally parked in a parallel universe...
                • Administrator
                • *****
                  • Pfälzer mit saarländischem Migrationshintergrund
                    • Show only replies by Bloodsurfer
                  Versteh ich das richtig, dass Ihr nicht genau wisst, warum die eine Datei als Bot identifiziert wurde? Weil was hindert denn dann dem Schicksal daran, dass das Gaze wieder passiert?
                  (Eine Antwort bitte in Noobsprache, bin Homer!! :D)

                  Soweit ist das prinzipiell richtig. Akos hat das ganze sehr treffend erklärt. Ich hab keine Ahnung, warum die gerade bei dieser Datei auf die Idee kamen das könnte ein Bot sein. Imo völlig absurd.
                  Naja, theoretisch könnte sowas natürlich wieder passieren - ich werde halt in Zukunft keine temporären Dateien mehr liegen lassen und evtl. bestimmte Verzeichnisse gleich per cronjob regelmäßig säubern lassen, dann sollte sich das vermeiden lassen. Und falls es doch nochmal unbegründet passieren sollte, müssten wir über nen Providerwechsel nachdenken - aber vorerst bringt es nichts schwarz zu malen.

                  Problematisch war der Ausfall nach dem Reboot. Ich wusste zwar um das Risiko, dass ein auf einem vServer installiertes Gentoo eventuell mal den Dienst versagen könnte, wenn providerseitig ein Kernelupdate gefahren wird oder die Hardware getauscht wird oder etwas ähnliches. Allerdings wurde nichts dergleichen getan afaik, und ich hätte nie damit gerechnet dass unsere Installation schon nach vier Wochen untauglich wird. Daher werde ich ab jetzt erst mal bei Debian bleiben - so gern ich Gentoo auch benutze und so gut es auch ist, für vServer ist es einfach nicht die optimale Wahl wenn es nicht unterstützt wird :( Auf nem eigenen Root würd ich es allerdings jederzeit wieder verwenden, keine Frage.


                  Offline Bloodsurfer

                  • diagonally parked in a parallel universe...
                  • Administrator
                  • *****
                    • Pfälzer mit saarländischem Migrationshintergrund
                      • Show only replies by Bloodsurfer
                    dachte mir schon, dass ist aber ein ungeschickter Zeitpunkt (nach dem HFT, wenn der Rededrang am größten ist) das Forum für 2 Tage runterzunehmen für Änderungen

                    So blöd wär ich allerdings nicht  :D
                    Ne. Wenn ich Wartungsarbeiten oder sonstwas durchführen würde, dann würdet ihr eine entsprechende Meldung zu sehen bekommen. Ich würde entweder eine kleine HTML-Message online stellen oder das Forum in den Wartungsmodus schalten wie beim Datenbankbackup. Wenn ihr nichts derartiges seht, kann man davon ausgehen dass es sich um einen ungeplanten Ausfall handelt ;)


                    Offline nemesis

                    • In der Vergangenheit lebender
                    • Die Großen Alten
                      • Videosaurier
                        • Show only replies by nemesis

                      Online Max_Cherry

                      • Die Großen Alten
                          • Show only replies by Max_Cherry