Ausfall 20-21.08.2007

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline Bloodsurfer

  • diagonally parked in a parallel universe...
  • Administrator
  • *****
    • Pfälzer mit saarländischem Migrationshintergrund
      • Show all replies
    So, das war er nun, der erste Ausfall unter meiner Herrschaft... :roll:

    Passiert ist folgendes: Der Provider verbietet es in den AGB, sogenannte IRC-Bots zu betreiben.
    Montag kam dann eine Mail: Es wurden verdächtige Netzwerkverbindungen zu einer bestimmten Datei festgestellt, und diese wurde dann angeblich als so ein Bot identifiziert. Auf Grund dessen hat der Provider den Server gesperrt.

    Ich wurde darüber über Mail benachrichtigt und musste dann erstmal per Fax mit meiner Unterschrift den Server entsperren und im Rescuesystem wieder hochfahren lassen.

    Zuerstmal ist das ein etwas zweischneidiges Schwert. Auf der einen Seite ist es normal, das Provider Server temporär sperren, wenn Missbrauchsverdacht besteht - darunter versteht man meistens ein großes E-Mail-Aufkommen (Spamverdacht) oder auch plötzlich ansteigenden Traffic oder ähnliche Besonderheiten. Denn wenn ein Server wirklich mal gehackt wird zieht das sehr schnell schlimme Folgen nach sich. Je nachdem wozu er dann missbraucht wird, sei es nun "nur" das Verschicken von Spam oder im schlimmsten Fall sogar sowas wie der Tausch von Raubkopien oder gar Kinderpornos, kann das sehr schnell für den Betreiber (also in dem Fall mich persönlich) hohe Geldstrafen und ähnliches zur Folge haben. Das mag jetzt etwas paranoid und übertrieben erscheinen, aber defacto kommt es ständig vor. Daher ist es nur gut, dass in so einem Fall der Server sofort gesperrt wird, um schlimmeres zu verhindern.

    Allerdings glaube ich persönlich nicht, dass in diesem Fall ein Angriff auf den Server stattfand. Ich hab mir jetzt alles ganz genau angeschaut und kontrolliert, aber meiner Meinung nach war das hier ein falscher Alarm, also eigentlich völlig unnötig. Die von denen als IRC-Bot identifizierte Datei war imo etwas völlig anderes, aber das ist nun auch nicht mehr wichtig.

    Das große Problem dabei war dann, dass der Server nach dieser Sperrung einfach nicht mehr in Reihe zu bringen war. Er ließ sich nicht mehr hochfahren, man konnte kein altes Backup mehr einspielen, und schließlich hat nicht mal das Rescuesystem mehr funktioniert, so dass mir letzten Endes nichts anderes übrig blieb als eine komplette Neuinstallation des ganzen Servers. Zum Glück konnte ich die Datenbank und die restlichen Forumsdaten vorher noch schnell sichern, so dass uns wenigestens keine Postings verloren gingen.
    Wenn ich das vorher geahnt hätte, hätte ich das Montags gleich getan, aber durch meine ganzen letzten Endes fehlgeschlagenen Rettungsversuche hab ich dermaßen viel Zeit verloren, dass ich erst heute mit der Neuinstallation anfangen konnte. Naja, langer Rede, kurzer Sinn, unser Server läuft wieder in neuer Frische, und jetzt hoffe ich dass unser Provider Server4you nie wieder auf die Idee kommt den Server wegen eines solchen falschen Alarms unnötig zu sperren...

    Immerhin haben wir es einen Monat lang ausgehalten bis zum ersten Totalausfall - und jetzt werden wir diesen Rekord überbieten ;)


    Offline Bloodsurfer

    • diagonally parked in a parallel universe...
    • Administrator
    • *****
      • Pfälzer mit saarländischem Migrationshintergrund
        • Show all replies
      PS: Ich hoffe dass alles so läuft wie vorher. Falls euch irgend eine Änderung auffallen sollte, bitte Bescheid sagen.
      Ich hab den Server jetzt nur auf die Schnelle wieder hoch gebracht, am restlichen Feintuning werd ich noch ne Weile hängen :neutral:


      Offline Bloodsurfer

      • diagonally parked in a parallel universe...
      • Administrator
      • *****
        • Pfälzer mit saarländischem Migrationshintergrund
          • Show all replies
        Versteh ich das richtig, dass Ihr nicht genau wisst, warum die eine Datei als Bot identifiziert wurde? Weil was hindert denn dann dem Schicksal daran, dass das Gaze wieder passiert?
        (Eine Antwort bitte in Noobsprache, bin Homer!! :D)

        Soweit ist das prinzipiell richtig. Akos hat das ganze sehr treffend erklärt. Ich hab keine Ahnung, warum die gerade bei dieser Datei auf die Idee kamen das könnte ein Bot sein. Imo völlig absurd.
        Naja, theoretisch könnte sowas natürlich wieder passieren - ich werde halt in Zukunft keine temporären Dateien mehr liegen lassen und evtl. bestimmte Verzeichnisse gleich per cronjob regelmäßig säubern lassen, dann sollte sich das vermeiden lassen. Und falls es doch nochmal unbegründet passieren sollte, müssten wir über nen Providerwechsel nachdenken - aber vorerst bringt es nichts schwarz zu malen.

        Problematisch war der Ausfall nach dem Reboot. Ich wusste zwar um das Risiko, dass ein auf einem vServer installiertes Gentoo eventuell mal den Dienst versagen könnte, wenn providerseitig ein Kernelupdate gefahren wird oder die Hardware getauscht wird oder etwas ähnliches. Allerdings wurde nichts dergleichen getan afaik, und ich hätte nie damit gerechnet dass unsere Installation schon nach vier Wochen untauglich wird. Daher werde ich ab jetzt erst mal bei Debian bleiben - so gern ich Gentoo auch benutze und so gut es auch ist, für vServer ist es einfach nicht die optimale Wahl wenn es nicht unterstützt wird :( Auf nem eigenen Root würd ich es allerdings jederzeit wieder verwenden, keine Frage.


        Offline Bloodsurfer

        • diagonally parked in a parallel universe...
        • Administrator
        • *****
          • Pfälzer mit saarländischem Migrationshintergrund
            • Show all replies
          dachte mir schon, dass ist aber ein ungeschickter Zeitpunkt (nach dem HFT, wenn der Rededrang am größten ist) das Forum für 2 Tage runterzunehmen für Änderungen

          So blöd wär ich allerdings nicht  :D
          Ne. Wenn ich Wartungsarbeiten oder sonstwas durchführen würde, dann würdet ihr eine entsprechende Meldung zu sehen bekommen. Ich würde entweder eine kleine HTML-Message online stellen oder das Forum in den Wartungsmodus schalten wie beim Datenbankbackup. Wenn ihr nichts derartiges seht, kann man davon ausgehen dass es sich um einen ungeplanten Ausfall handelt ;)