Frage zu netstat output

Hallo,

heute morgen war mein Server für kurze Zeit (10 Minuten) sowohl über das Webinterface als auch über SSH nicht zu erreichen bzw. reagierte mit einer Verzögerung von 2-3 Minuten. Auffällig war dabei der Output von
Code:
netstat -tpu

Ca. 10 der 33 Einträge hatten die gleiche foreign address wie mein server. Sprich local address war gleich foreign address. Die Einträge waren auf den Ports 59212-59230. Wenn ich jetzt im "normalen" Betrieb netstat- tpu aufrufe, dann habe ich keine einträge dieser art. Zudem ist mir aufgefallen, dass es bis zu 80 httpd-Prozesse gab, als der Server nicht reagierte.

Kann sich darauf jemand einen Reim machen?

UPDATE: nach einem neustart hat sich der problem erledigt...
 
Zuletzt bearbeitet:
Kann ungefähr 1000 Gründe haben. Das kann von eienr SYN-Attacke bis zu nem Bug alles sein. Generell würde ich dir empfehlen per IpTables die Ports da im 5er bereich dicht zu machen, wenn du den nicht brauchst, abgesehen solltest du rausfinden, woher die verbindungen kamen (sieht doch leicht nach SYN aus...)
Und auf Port 80 werden je nachdem welchen webserver du laufen hast, dauernd threats erstellt, um mit den clients umzugehen.
Da musst du noch etwas spezifischer werden.
Aber gut wenn das Problem erstmal umgangen ist.
 
Zurück
Oben