ตรวจสอบการเชื่อมต่อที่ใช้งานอยู่
การเชื่อมต่อที่ใช้งานอยู่อาจเป็นการเข้าชมปกติบอท (โปรแกรมรวบรวมข้อมูลของโปรแกรมค้นหา) หรือการเข้าชมที่อาจเป็นอันตราย (การโจมตีแบบดุร้าย) การตรวจสอบการเชื่อมต่อที่ใช้งานอยู่กับเซิร์ฟเวอร์ของคุณเป็นสิ่งสำคัญและพิจารณาว่าการเชื่อมต่อถูกต้องหรือเป็นอันตรายหรือไม่
เหตุใดฉันจึงควรตรวจสอบการเชื่อมต่อที่ใช้งานอยู่
การเชื่อมต่อที่มากเกินไปอาจทำให้เกิด:- ความช้าของเว็บไซต์
- ข้อผิดพลาดในหน้าเพจ
- งานอื่น ๆ บนเซิร์ฟเวอร์ช้า (เช่นเมล)
ฉันจะตรวจสอบการเชื่อมต่อที่ใช้งานอยู่ได้อย่างไร
ตรวจสอบการเชื่อมต่อที่ใช้งานอยู่ตาม IProot @ myserver [~] # netstat -ntu | awk '{พิมพ์ $ 5}' | ตัด -d: -f1 | เรียงลำดับ | uniq -c | เรียงลำดับ -n 1 1.2.3.4 1 5.6.7.8 4 9.10.11.12 5 20.21.22.23 300 13.14.15.16
ตัวอย่างด้านบนแสดงที่อยู่ IP หนึ่งที่มีการเชื่อมต่อมากกว่า IP อื่น ๆ นี่ อาจ เป็นสัญญาณของการเข้าชมที่เป็นอันตราย
ตรวจสอบการเชื่อมต่อที่ใช้งานโดย PORTตัวอย่างนี้แสดงการเชื่อมต่อจำนวนมากไปยังพอร์ต 25 (SMTP) นี่ อาจ เป็นสัญญาณของปัญหาเกี่ยวกับเมล
root @ myserver [~] # netstat -tuna | AWK -F ': + | + '' NR > 2 {พิมพ์ $ 5} '| ตัด -d: -f1 | เรียงลำดับ | uniq -c | เรียงลำดับ -n 1 953 1 993 1 995 3 80200 25
เมื่อคุณพบการเชื่อมต่อคุณจะต้องกำหนดสิ่งที่พวกเขาพยายามเข้าถึง
ค้นหาล็อกการเข้า ใช้งานสำหรับเพจที่ร้องขอบ่อย root @ myserver [~] #cat / usr / local / apache / domlogs / * / * | awk '{พิมพ์ $ 7}' | เรียงลำดับ | uniq -c | เรียงลำดับ -n | น้อยกว่า 30 /wp-content/uploads/2018/08/guitars.jpg 36 /wp-includes/js/jquery/jquery.js?ver=1.12.4 36 /wp-includes/js/jquery/jquery-migrate.min .js? ver = 1.4.1 46 / user-account / 56 /favicon.ico 65 / website-stuff / 89 /results.json 140 /robots.txt 169 /wp-login.php 270 / wp-admin / admin- ajax.php 441 /xmlrpc.php 448 /
รายการสำหรับ "/" จะเป็นหน้าดัชนีของแต่ละเว็บไซต์และมีแนวโน้มว่าจะมีการเข้าชมตามปกติ รายการที่สูงกว่าหน้าเพจอื่น ๆ 10 เท่า (เช่น. /xmlrpc.php vs guitars.jpg) อาจระบุถึงกิจกรรมที่น่าสงสัย
ตรวจสอบบันทึกข้อผิดพลาด APACHE หรือ PHP-FPM สำหรับข้อผิดพลาด ตรวจสอบบันทึกข้อผิดพลาดของ Apacheตรวจสอบบันทึกข้อผิดพลาด PHP-FPM
ขั้นตอนต่อไป
เมื่อคุณมี IP ที่เป็นอันตรายและสิ่งที่พวกเขาพยายามเข้าถึงคุณสามารถบล็อก IP เหล่านั้นทั้งเซิร์ฟเวอร์ (ไฟร์วอลล์) หรือต่อเว็บไซต์ (.htaccess)- บล็อก IP ที่เป็นอันตรายในไฟร์วอลล์ของเซิร์ฟเวอร์ (Windows Firewall, iptables, firewalld)
- ใช้ Plesk หรือ WHM (cphulk) เพื่อบล็อก IP ที่เป็นอันตราย
- ใช้ WordPress หรือไม่ ดู การโจมตีทั่วไปของ WordPress