Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
Hilfe meine Prozesse spielen verrückt :-( !! [solved]
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German)
View previous topic :: View next topic  
Author Message
Mr.T
n00b
n00b


Joined: 07 Apr 2004
Posts: 11

PostPosted: Thu Sep 23, 2004 8:37 am    Post subject: Hilfe meine Prozesse spielen verrückt :-( !! [solved] Reply with quote

Ich benötige dringend eure Hilfe - da ich mir diesen Fehler nicht erklären kann und nicht weiß nach was ich suchen soll.

Und ich gebe demjenigen der das Rätsel löst 50 EURO - und das ist mein voller Ernst.

Vorgeschichte, ich betreibe seit ca 8 Monaten einen stark frequentierten Webserver mit Gentoo. Der Server lief immer Einwandfrei ohne die geringste Störung. Das Problem - auf dem Server lief Sendmail.

Ich wollte schon seit einiger Zeit Postfix auf das System spielen und habe das auch letzten Mittwoch gemacht. ( Postfixinstallation nach Virtual Mailhosting System Guide + amavisd-new und clamav ). Dazu noch das Logrotate angepasst.

Hat auch gut geklappt leider ist Postfix dann am Wochenende kommentarlos abgestürtzt. Ich nehme an es lag an den RBL Listen die ich drinn stehen hatte. -> RBL Listen entfernt -> dann ging es erstmal.

Ich hab zusätzlich einen Server Monitoring Dienst ( serverguard24.de ) aufgeschaltet damit ich einen weiteren Ausfall schnell erkennen kann.
Das war am Montag. Der Ausfall ließ nicht lang auf sich warten und war sehr gravierend.

Problem : Am Mittwoch Morgen ging es los, gegen 06:20 Uhr bekam der Server die ersten Ausfallerscheinungen ( laut serverguard24.de ) ich habe den Fehler erst gegen 6:40 bemerkt.
Die Ausfallerscheinungen sahen dann so aus HTTP Port 80 -> Timeout FTP Port 21 -> Timeout -> SMTP, POP3 das gleiche.

Zu meinen erstaunen funktionierte SSH noch und ich konnte auf den Server. Ich stellte fest das die betroffenen Dienste alle liefen, die Prozessorauslastung war auch eher gering. Aber die Prozessanzahl war 5 mal so hoch wie normal. Jeder betroffene Dienst hatte viel zu viele Prozesse offen.

Ich habe versucht dienste zu Stoppen per /etc/init.d/dienst stop -> keine Reaktion - die Dienste liefen weiter.

Zu meiner Verwunderung stellte ich dann fest das ich über SSL auf den Apache verbinden konnte.

Ein Neustart des gesamten Servers löste das Problem.
Zumindestens kurzzeitig denn 21:03 am gleichen Tag ging das Spiel von vorn los. Das war gestern und ich stehe nun hier und bin ziemlich ratlos.
Beim 2. mal hat serverwatch übrigens den smtp nicht angemeckert, weiß nicht ob er wirklich noch lief.

Habe erstmal amavisd, und clamd gestopt und aus der Postfixconfig entfernt. Ich glaube aber nicht wirklich das es das war.

Aber was sonst ? Ein Angriff ? Ein Fehler ? Evtl sogar Serverguard mit den häufigen Anfragen ?

Hier alle Informationen die ich sammeln konnte :
Versionen
klogd 1.4.1
Linux version 2.4.23_pre8-gss-r2
gcc version 3.2.3
Gentoo Linux 1.4 3.2.3-r3
Apache/1.3.29
postfix-2.1.3
amavisd-new-20030616_p8
clamav-0.75
cyrus-sasl-2.1.18-r2
courier-imap-3.0.7
iptables-1.2.11-r2
proftpd-1.2.9-r2
webmin-1.160
sysstats version 0.9.6

Hier die Systatgrafiken :
Hier die Tagesstatistik der Prozesse
http://bilder.miss-leika.de/fehler/process-0.6.0_day.png

Die Wochenstatistik der Prozesse
http://bilder.miss-leika.de/fehler/process-0.6.0_week.png

Zum Vergleich CPU
http://bilder.miss-leika.de/fehler/cpu-0.13.0_day.png

Netzwerk LO
http://bilder.miss-leika.de/fehler/network-0.12.0_day_lo.png

Netzwerk eth0
http://bilder.miss-leika.de/fehler/network-0.12.0_day_eth0.png


Die Logfiles ( einige Passagen unkentlich gemacht ) :

Die Serverguard Warnmeldungen :
Code:
Service: FTP [ProFTPD]
Status: KRITISCH

Datum: 22.09.2004 21:03:03
Details: Socket timeout after 10 seconds

Server: xxxxxxxxxxxx.de (xxxxxxxxxxxx.de)
Service: HTTP Pro [Apache]
Status: KRITISCH

Datum: 22.09.2004 21:05:40
Details: Socket timeout after 10 seconds

Server: xxxxxxxxxxxx.de (xxxxxxxxxxxx.de)
Service: FTP [ProFTPD]
Status: WARNUNG

Datum: 22.09.2004 21:12:00
Details: Invalid response from host


mail.info beim ersten auftreten des Fehlers
Code:
Sep 22 00:21:21 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:22 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:22 xxxxxxxxxxxx postfix/pickup[5880]: 7B448A9D96: uid=81 from=<upload@xxxxxxxxxxxx.de>
Sep 22 00:21:22 xxxxxxxxxxxx postfix/cleanup[6919]: 7B448A9D96: message-id=<20040921222122.7B448A9D96@xxxxxxxxxxxx.de>
Sep 22 00:21:25 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:25 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:28 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:29 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:32 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:33 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:36 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:56 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:21:56 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:22:17 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:17 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:22:37 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:38 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:22:58 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:58 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:24:19 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:24:19 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:24:39 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:24:39 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:24:50 xxxxxxxxxxxx postfix/smtpd[6997]: starting TLS engine
Sep 22 00:24:51 xxxxxxxxxxxx postfix/smtpd[6997]: connect from unknown[62.112.156.213]
Sep 22 00:24:51 xxxxxxxxxxxx postfix/smtpd[6997]: disconnect from unknown[62.112.156.213]
Sep 22 00:25:00 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:25:00 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:25:20 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:25:21 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:25:31 xxxxxxxxxxxx postfix/smtpd[6997]: connect from serverguard24.de[213.133.109.71]
Sep 22 00:25:41 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:25:41 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:26:02 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:26:02 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:26:22 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:26:22 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:26:43 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:26:43 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:27:03 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:27:04 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:27:05 xxxxxxxxxxxx postfix/qmgr[17379]: 8EDF196329: from=<>, size=26832, nrcpt=1 (queue active)
.
.
.
.
.
Sep 22 00:43:44 xxxxxxxxxxxx postfix/qmgr[17379]: fatal: watchdog timeout
Sep 22 00:43:45 xxxxxxxxxxxx postfix/master[15850]: warning: process /usr/lib/postfix/qmgr pid 17379 exit status 1
Sep 22 00:43:45 xxxxxxxxxxxx postfix/qmgr[7415]: 8EDF196329: from=<>, size=26832, nrcpt=1 (queue active)
.
.
.
.
.
Sep 22 00:53:26 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:53:45 xxxxxxxxxxxx postfix/pickup[7266]: fatal: watchdog timeout
Sep 22 00:53:46 xxxxxxxxxxxx postfix/master[15850]: warning: process /usr/lib/postfix/pickup pid 7266 exit status 1
Sep 22 00:53:46 xxxxxxxxxxxx postfix/master[15850]: warning: /usr/lib/postfix/pickup: bad command startup -- throttling
Sep 22 00:53:47 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
.
.
.
.
.
Sep 22 01:27:46 xxxxxxxxxxxx postfix/smtpd[8384]: starting TLS engine
Sep 22 01:27:46 xxxxxxxxxxxx postfix/smtpd[8384]: connect from serverguard24.de[213.133.109.71]
Sep 22 01:27:57 xxxxxxxxxxxx postfix/smtpd[7065]: warning: timeout on private/rewrite socket while reading input attribute name
Sep 22 01:27:57 xxxxxxxxxxxx postfix/smtpd[7065]: warning: problem talking to service rewrite: Connection timed out
Sep 22 01:28:25 xxxxxxxxxxxx postfix/smtpd[8394]: starting TLS engine
Sep 22 01:28:25 xxxxxxxxxxxx postfix/smtpd[8394]: connect from localhost.localdomain[127.0.0.1]


mail.info beim 2. auftreten
Code:
Sep 22 21:00:56 xxxxxxxxxxxx postfix/smtpd[19351]: starting TLS engine
Sep 22 21:00:56 xxxxxxxxxxxx postfix/smtpd[19351]: connect from 213-203-244-122.kunde.vdserver.de[213.203.244.122]
Sep 22 21:00:56 xxxxxxxxxxxx postfix/smtpd[19352]: starting TLS engine
Sep 22 21:00:56 xxxxxxxxxxxx postfix/smtpd[19351]: disconnect from 213-203-244-122.kunde.vdserver.de[213.203.244.122]
Sep 22 21:00:56 xxxxxxxxxxxx postfix/smtpd[19351]: connect from 213-203-244-122.kunde.vdserver.de[213.203.244.122]
Sep 22 21:00:56 xxxxxxxxxxxx postfix/smtpd[19351]: disconnect from 213-203-244-122.kunde.vdserver.de[213.203.244.122]
Sep 22 21:00:58 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=1874, retr=0
Sep 22 21:00:59 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.45.191]
Sep 22 21:01:02 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=0, retr=0
Sep 22 21:01:03 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.45.191]
Sep 22 21:01:06 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=0, retr=0
Sep 22 21:01:06 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.45.191]
Sep 22 21:01:09 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=0, retr=0
Sep 22 21:01:58 xxxxxxxxxxxx postfix/smtp[18811]: connect to mx1.mail.yahoo.com[64.156.215.20]: read timeout (port 25)
Sep 22 21:02:30 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:02:30 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:02:51 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:02:51 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:02:57 xxxxxxxxxxxx postfix/pickup[15271]: 334C9C4E20: uid=81 from=<apache>
Sep 22 21:02:57 xxxxxxxxxxxx postfix/cleanup[19636]: 334C9C4E20: message-id=<20040922190257.334C9C4E20@xxxxxxxxxxxx.de>
Sep 22 21:03:03 xxxxxxxxxxxx postfix/smtpd[19646]: starting TLS engine
Sep 22 21:03:03 xxxxxxxxxxxx postfix/smtpd[19646]: connect from serverguard24.de[213.133.109.71]
Sep 22 21:03:11 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:11 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:03:32 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:32 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:03:52 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:52 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:04:13 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:04:13 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:04:34 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:04:34 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:04:54 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:04:54 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:05:15 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:05:15 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:05:33 xxxxxxxxxxxx postfix/smtpd[19780]: starting TLS engine
Sep 22 21:05:33 xxxxxxxxxxxx postfix/smtpd[19780]: warning: 212.168.80.36: address not listed for hostname www.fitness.com
Sep 22 21:05:33 xxxxxxxxxxxx postfix/smtpd[19780]: connect from unknown[212.168.80.36]
.
.
.
.
.
.
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: starting TLS engine
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: warning: 80.86.167.3: address not listed for hostname ns5.nwxdomreg.de
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: connect from unknown[80.86.167.3]
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: setting up TLS connection from unknown[80.86.167.3]
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:before/accept initialization
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC50] (11 bytes => -1 (0xFFFFFFFF))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:error in SSLv2/v3 read client hello A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC50] (11 bytes => 11 (0xB))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 80 6a 01 03 01 00 51 00|00 00 10     .j....Q. ...
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC5B] (97 bytes => -1 (0xFFFFFFFF))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:error in SSLv2/v3 read client hello B
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC5B] (97 bytes => 97 (0x61))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 00 00 16 00 00 13 00 00|0a 07 00 c0 00 00 66 00  ........ ......f.
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0010 00 05 00 00 04 03 00 80|01 00 80 08 00 80 00 00  ........ ........
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0020 65 00 00 64 00 00 63 00|00 62 00 00 61 00 00 60  e..d..c. .b..a..`
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0030 00 00 15 00 00 12 00 00|09 06 00 40 00 00 14 00  ........ ...@....
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0040 00 11 00 00 08 00 00 06|00 00 03 04 00 80 02 00  ........ ........
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0050 80 b8 f1 f5 f5 a5 0a 1a|d2 d9 6a 5e 22 bb 0c 05  ........ ..j^"...
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0060 7d     }
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 read client hello A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 write server hello A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 write certificate A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 write key exchange A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 write server done A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: write to 080B4580 [080CBD78] (1546 bytes => 1546 (0x60A))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 16 03 01 00 4a 02 00 00|46 03 01 41 51 cd e7 60  ....J... F..AQ..`
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0010 40 21 ee f0 f2 18 9f b0|b4 e1 da de 87 c8 25 f9  @!...... ......%.
.
.
.
..
.
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 read client key exchange A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC50] (5 bytes => -1 (0xFFFFFFFF))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:error in SSLv3 read certificate verify A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC50] (5 bytes => 5 (0x5))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 14 03 01 00 01     .....
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC55] (1 bytes => -1 (0xFFFFFFFF))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:error in SSLv3 read certificate verify A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC55] (1 bytes => 1 (0x1))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 01     .
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC50] (5 bytes => -1 (0xFFFFFFFF))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:error in SSLv3 read certificate verify A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC50] (5 bytes => 5 (0x5))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 16 03 01 00 28     ....(
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC55] (40 bytes => -1 (0xFFFFFFFF))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:error in SSLv3 read certificate verify A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: read from 080B4580 [080BDC55] (40 bytes => 40 (0x28))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 0d 4f de 69 27 45 4c 57|dc 00 a1 5b 70 51 ac f0  .O.i'ELW ...[pQ..
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0010 89 91 bd e7 85 2e 59 e0|bd 34 e2 4f d3 eb 51 df  ......Y. .4.O..Q.
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0020 a1 01 c5 06 89 43 1b a6|    .....C..
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 read finished A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 write change cipher spec A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 write finished A
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: write to 080B4580 [080CBD78] (51 bytes => 51 (0x33))
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0000 14 03 01 00 01 01 16 03|01 00 28 d7 8d 31 c8 4e  ........ ..(..1.N
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0010 a1 b1 3c 8e 9a 1b 06 eb|50 e6 e7 e0 10 9d 03 a4  ..<..... P.......
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0020 ea 96 16 7b 00 2a 9d f8|39 49 b4 d6 63 8d c8 9d  ...{.*.. 9I..c...
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: 0030 70 23 80     p#.
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: SSL_accept:SSLv3 flush data
Sep 22 21:09:27 xxxxxxxxxxxx postfix/smtpd[19912]: TLS connection established from unknown[80.86.167.3]: TLSv1 with cipher EDH-RSA-DES-CBC3-SHA (168/168 bit$
.
.
.
.
.
.
.
.
Sep 22 21:30:37 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:30:37 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:30:56 xxxxxxxxxxxx postfix/smtpd[20448]: starting TLS engine
Sep 22 21:30:56 xxxxxxxxxxxx postfix/smtpd[20448]: connect from 22.241.131.213.rev.inetbone.net[213.131.241.22]
Sep 22 21:30:56 xxxxxxxxxxxx postfix/smtpd[20448]: disconnect from 22.241.131.213.rev.inetbone.net[213.131.241.22]
Sep 22 21:30:58 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:30:58 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
.
.
.
.
.
Sep 22 21:46:40 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:46:40 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:46:56 xxxxxxxxxxxx postfix/smtpd[20759]: starting TLS engine
Sep 22 21:46:56 xxxxxxxxxxxx postfix/smtpd[20759]: connect from 22.241.131.213.rev.inetbone.net[213.131.241.22]
Sep 22 21:46:56 xxxxxxxxxxxx postfix/smtpd[20759]: disconnect from 22.241.131.213.rev.inetbone.net[213.131.241.22]
Sep 22 21:47:00 xxxxxxxxxxxx postfix/smtpd[20759]: connect from unknown[193.243.209.139]
Sep 22 21:47:01 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:47:01 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
.
.
.
.
Sep 22 22:08:37 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 22:08:37 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 22:08:38 xxxxxxxxxxxx postfix/smtpd[19882]: warning: timeout on private/rewrite socket while reading input attribute name
Sep 22 22:08:38 xxxxxxxxxxxx postfix/smtpd[19882]: warning: problem talking to service rewrite: Connection timed out
Sep 22 22:08:42 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 22:08:43 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]


mail.err beim 1. Fehler :
Code:
Sep 22 00:21:56 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:37 xxxxxxxxxxxx last message repeated 2 times
Sep 22 00:24:19 xxxxxxxxxxxx last message repeated 2 times
Sep 22 00:25:20 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:26:22 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:27:24 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:29:26 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:30:28 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:31:30 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:32:32 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:34:34 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:35:36 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:36:38 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:36:58 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:37:05 xxxxxxxxxxxx postfix/pickup[5880]: fatal: watchdog timeout
Sep 22 00:37:19 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:38:00 xxxxxxxxxxxx last message repeated 2 times
Sep 22 00:39:41 xxxxxxxxxxxx last message repeated 2 times
Sep 22 00:40:43 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:41:45 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:42:47 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:43:29 xxxxxxxxxxxx last message repeated 2 times
Sep 22 00:43:44 xxxxxxxxxxxx postfix/qmgr[17379]: fatal: watchdog timeout
Sep 22 00:44:53 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:45:34 xxxxxxxxxxxx last message repeated 2 times
Sep 22 00:46:36 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:47:38 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:48:40 xxxxxxxxxxxx last message repeated 3 times
Sep 22 00:50:00 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]


mail.err beim 2. Fehler
Code:
Sep 22 21:02:30 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:11 xxxxxxxxxxxx last message repeated 2 times
Sep 22 21:04:13 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:05:15 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:06:17 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:07:37 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:08:39 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:09:41 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:10:43 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:12:44 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:13:49 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:14:51 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:15:53 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:17:59 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:18:40 xxxxxxxxxxxx last message repeated 2 times
Sep 22 21:18:48 xxxxxxxxxxxx postfix/pickup[15271]: fatal: watchdog timeout
Sep 22 21:19:01 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:19:42 xxxxxxxxxxxx last message repeated 2 times
Sep 22 21:20:44 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:21:45 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:23:06 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:24:08 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:25:10 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:26:11 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:28:13 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:29:15 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:29:29 xxxxxxxxxxxx postfix/qmgr[1802]: fatal: watchdog timeout
Sep 22 21:29:36 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:30:17 xxxxxxxxxxxx last message repeated 2 times
Sep 22 21:31:19 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:33:20 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:34:22 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:35:24 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:35:28 xxxxxxxxxxxx postfix/pickup[20200]: fatal: watchdog timeout
Sep 22 21:35:45 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]


Zum Vergleich die mail.warn beim zweiten Fehler
Code:
Sep 22 23:29:17 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:30:40 xxxxxxxxxxxx last message repeated 4 times
Sep 22 23:30:57 xxxxxxxxxxxx last message repeated 3 times
Sep 22 23:31:01 xxxxxxxxxxxx postfix/smtpd[20448]: warning: timeout on private/rewrite socket while reading input attribute name
Sep 22 23:31:01 xxxxxxxxxxxx postfix/smtpd[20448]: warning: problem talking to service rewrite: Connection timed out
Sep 22 23:31:02 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:31:36 xxxxxxxxxxxx last message repeated 6 times
Sep 22 23:32:47 xxxxxxxxxxxx last message repeated 2 times
Sep 22 23:32:58 xxxxxxxxxxxx last message repeated 2 times
Sep 22 21:33:01 xxxxxxxxxxxx postfix/postqueue[24286]: warning: Mail system is down -- accessing queue directly
Sep 22 23:33:04 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:33:37 xxxxxxxxxxxx last message repeated 6 times
Sep 22 23:33:48 xxxxxxxxxxxx last message repeated 2 times
Sep 22 21:34:01 xxxxxxxxxxxx postfix/postqueue[24498]: warning: Mail system is down -- accessing queue directly
Sep 22 23:34:54 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:35:00 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:35:00 xxxxxxxxxxxx postfix/postqueue[25416]: warning: Mail system is down -- accessing queue directly
Sep 22 23:35:05 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:35:39 xxxxxxxxxxxx last message repeated 6 times
Sep 22 23:35:56 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:36:00 xxxxxxxxxxxx postfix/postqueue[25466]: warning: Mail system is down -- accessing queue directly
Sep 22 21:37:01 xxxxxxxxxxxx postfix/postqueue[25489]: warning: Mail system is down -- accessing queue directly
Sep 22 23:37:02 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:37:35 xxxxxxxxxxxx last message repeated 6 times
Sep 22 23:37:58 xxxxxxxxxxxx last message repeated 4 times
Sep 22 21:38:01 xxxxxxxxxxxx postfix/postqueue[25543]: warning: Mail system is down -- accessing queue directly
Sep 22 23:38:03 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:39:00 xxxxxxxxxxxx postfix/postqueue[25559]: warning: Mail system is down -- accessing queue directly
Sep 22 23:39:09 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:39:42 xxxxxxxxxxxx last message repeated 6 times
Sep 22 23:39:59 xxxxxxxxxxxx last message repeated 3 times
Sep 22 21:40:00 xxxxxxxxxxxx postfix/postqueue[25613]: warning: Mail system is down -- accessing queue directly
Sep 22 23:40:05 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:40:10 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:41:01 xxxxxxxxxxxx postfix/postqueue[25632]: warning: Mail system is down -- accessing queue directly
Sep 22 23:41:16 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:41:50 xxxxxxxxxxxx last message repeated 6 times
Sep 22 23:41:55 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:42:00 xxxxxxxxxxxx postfix/postqueue[25695]: warning: Mail system is down -- accessing queue directly
Sep 22 23:42:01 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 23:42:18 xxxxxxxxxxxx last message repeated 3 times
Sep 22 23:48:11 xxxxxxxxxxxx postfix/master[1858]: warning: process /usr/lib/postfix/smtpd pid 2284 killed by signal 15
Sep 22 23:48:11 xxxxxxxxxxxx postfix/master[1858]: warning: process /usr/lib/postfix/smtpd pid 2189 killed by signal 15
Sep 22 23:48:11 xxxxxxxxxxxx postfix/master[1858]: warning: process /usr/lib/postfix/smtp pid 2084 killed by signal 15
Sep 22 23:48:11 xxxxxxxxxxxx postfix/master[1858]: warning: process /usr/lib/postfix/smtp pid 2085 killed by signal 15
Sep 23 00:04:01 xxxxxxxxxxxx postfix/smtpd[3355]: warning: 212.168.80.36: address not listed for hostname www.fitness.com
Sep 23 00:09:28 xxxxxxxxxxxx postfix/smtpd[3711]: warning: 80.86.167.3: address not listed for hostname ns5.nwxdomreg.de
Sep 23 00:49:57 xxxxxxxxxxxx postfix/smtpd[5344]: warning: 212.168.80.36: address not listed for hostname www.fitness.com
Sep 23 01:14:37 xxxxxxxxxxxx postfix/smtpd[6647]: warning: 212.168.80.36: address not listed for hostname www.fitness.com
Sep 23 02:49:14 xxxxxxxxxxxx postfix/smtpd[10651]: warning: 212.168.80.36: address not listed for hostname www.fitness.com


Syslog beim ersten Fehler
Code:
Sep 22 21:01:01 xxxxxxxxxxxx CRON[19366]: (root) CMD (/etc/webmin/sysstats/sysstats.pl)
Sep 22 21:01:02 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=0, retr=0
Sep 22 21:01:02 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:01:03 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.45.191]
Sep 22 21:01:06 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=0, retr=0
Sep 22 21:01:06 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:01:06 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.45.191]
Sep 22 21:01:09 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.45.191], top=0, retr=0
Sep 22 21:01:58 xxxxxxxxxxxx postfix/smtp[18811]: connect to mx1.mail.yahoo.com[64.156.215.20]: read timeout (port 25)
Sep 22 21:02:00 xxxxxxxxxxxx CRON[19603]: (root) CMD (/etc/webmin/sysstats/sysstats.pl)
Sep 22 21:02:10 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:02:30 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:02:30 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:02:30 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:02:51 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:02:51 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:02:51 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:02:57 xxxxxxxxxxxx postfix/pickup[15271]: 334C9C4E20: uid=81 from=<apache>
Sep 22 21:02:57 xxxxxxxxxxxx postfix/cleanup[19636]: 334C9C4E20: message-id=<20040922190257.334C9C4E20@xxxxxxxxxxxx.de>
Sep 22 21:03:00 xxxxxxxxxxxx CRON[19639]: (root) CMD (/etc/webmin/sysstats/sysstats.pl)
Sep 22 21:03:03 xxxxxxxxxxxx postfix/smtpd[19646]: starting TLS engine
Sep 22 21:03:03 xxxxxxxxxxxx postfix/smtpd[19646]: connect from serverguard24.de[213.133.109.71]
Sep 22 21:03:11 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:11 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:03:11 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:03:32 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:32 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:03:32 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]
Sep 22 21:03:52 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.45.191]
Sep 22 21:03:52 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.45.191]
Sep 22 21:03:53 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.45.191]


Syslog beim 2. Fehler
Code:
Sep 22 00:21:00 xxxxxxxxxxxx CRON[6880]: (root) CMD (/etc/webmin/sysstats/sysstats.pl)
Sep 22 00:21:07 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:07 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:10 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:10 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:11 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:14 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:14 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:14 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:17 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:18 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:18 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:21 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:21 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:22 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:22 xxxxxxxxxxxx postfix/pickup[5880]: 7B448A9D96: uid=81 from=<upload@xxxxxxxxxxxx.de>
Sep 22 00:21:22 xxxxxxxxxxxx postfix/cleanup[6919]: 7B448A9D96: message-id=<20040921222122.7B448A9D96@xxxxxxxxxxxx.de>
Sep 22 00:21:25 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:25 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:25 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:28 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:29 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:29 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:32 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:32 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:33 xxxxxxxxxxxx pop3d: LOGIN, user=xxxxxxxxxxxx, ip=[80.145.44.156]
Sep 22 00:21:36 xxxxxxxxxxxx pop3d: LOGOUT, user=xxxxxxxxxxxx, ip=[80.145.44.156], top=0, retr=0
Sep 22 00:21:36 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:21:56 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:21:56 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:21:56 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:22:01 xxxxxxxxxxxx CRON[6948]: (root) CMD (/etc/webmin/sysstats/sysstats.pl)
Sep 22 00:22:17 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:17 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:22:17 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:22:37 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:38 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:22:38 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]
Sep 22 00:22:58 xxxxxxxxxxxx pop3d: LOGIN FAILED, ip=[80.145.44.156]
Sep 22 00:22:58 xxxxxxxxxxxx pop3d: LOGOUT, ip=[80.145.44.156]
Sep 22 00:23:00 xxxxxxxxxxxx CRON[6963]: (root) CMD (/etc/webmin/sysstats/sysstats.pl)
Sep 22 00:23:58 xxxxxxxxxxxx pop3d: Connection, ip=[80.145.44.156]


Das stand in messages - glaube zwar nicht das es was damit zu tun hat - schreibe es aber trotzdem rein.

Code:
Sep 22 23:44:49 xxxxxxxxxxxx kernel: Cannot find map file.


Ich hoffe jemand kann mir helfen :-(

CU
Torsten


Last edited by Mr.T on Fri Sep 24, 2004 6:50 am; edited 1 time in total
Back to top
View user's profile Send private message
fiebre
n00b
n00b


Joined: 30 Jan 2004
Posts: 17

PostPosted: Thu Sep 23, 2004 9:27 am    Post subject: Reply with quote

Hiho,

nur eine Vermutung. Aber in deine logs tauch ziehmlich oft die IP von einem T-kom Dialup auf 80.145.45.191.

Ich denke mal das jemand deinen MailServer + POP server gut mit DoS attacken zugemacht hat. So sieht es zumindest aus. Die Last ist deutlich angestiegen und auch der Traffic auf dem Interface.

Der Kernel hat die eigenschaft das er irgendwann wenn die last zuhoch ist die prozeße tötet, um wieder arbeiten zu können.

Ein Lösungsvorschlag wäre für alle dienste die offen sind die anzahl der Gleichzeitigen Connections zu limitieren. Somit ist dem jenigen der dich mit anfragen zumüllt zumindest die möglichkeit genommen das zu tun und damit die Maschiene zum stillstand zu bringen.

Andere möglichekit wäre mit snort und iptables ein prevention zu basteln wo zuviel anfragen einfach in der firewall dann gedroppt werden.

Aber das wäre wohl doch etwas zu overdoze. :D

so long

fiebre
_________________
somewhere im my head is space that needs to be filled...
Back to top
View user's profile Send private message
Mr.T
n00b
n00b


Joined: 07 Apr 2004
Posts: 11

PostPosted: Thu Sep 23, 2004 11:30 am    Post subject: Reply with quote

Danke für deine Hilfe.

Die T-Com Adresse stammt von mir selber.
Wir haben hier nen Imap Server der über ne DSL Leitung und Fetchmail mails vom Mailserver holt.

Das machen wir aber eigentlich schon lange so.
Ich werde trotzdem mal die Frequenz drosseln.

CU
Torsten
Back to top
View user's profile Send private message
hecatomb
Guru
Guru


Joined: 02 Sep 2004
Posts: 525

PostPosted: Thu Sep 23, 2004 1:19 pm    Post subject: Reply with quote

Es ist schwer direkt etwas zu identifizieren. Deshalb ist es denke ich am besten einzelne Dienste abzuschalten und dann zu beobachten, welcher Dienst das System so blockt. Schätzungsweise ist das aber bei einem "Server in Betrieb" nur schwer machbar ;-)
Möglich wäre auch, dass das System selbst von Attacken heimgesucht wird. Hast du mit iptables Filterregeln entworfen, die nur die Dienste zulassen, die du auch benutzen willst? Wenn nicht wäre das mein erster Schritt!

Quote:
Code:
Sep 22 23:44:49 xxxxxxxxxxxx kernel: Cannot find map file.


Da fehlt wohl die System.map. Nach dem Kernel kompilieren liegt die unter /usr/src/linux/System.map und sollte wie der Kernel auch nach /boot kopiert werden! Linux läuft auch ohne, nur einige Programme (z.B. lsof, ps) laufen vll. nicht ordnungsgemäß.
Back to top
View user's profile Send private message
Timo
n00b
n00b


Joined: 30 Sep 2002
Posts: 23

PostPosted: Thu Sep 23, 2004 2:08 pm    Post subject: Reply with quote

im Zweifelsfalle würde ich auch mal einen Speichertest machen - die Logs sehen zwar nicht nach Speicherproblemen aus, aber ich hatte ein ähnliches Phänomän mit defektem Speicher (Prozesse wurden zuhauf gestartet). memtest86 reicht aus.
Back to top
View user's profile Send private message
Mr.T
n00b
n00b


Joined: 07 Apr 2004
Posts: 11

PostPosted: Thu Sep 23, 2004 2:34 pm    Post subject: Reply with quote

Hmm die Systemmap is eigentlich da :

Code:
lrwxrwxrwx    1 root     root           26 16. Jan 2004  System.map -> System.map-2.4.23_pre8-gss
-rw-r--r--    1 root     root       580606 16. Jan 2004  System.map-2.4.23_pre8-gss


Mit IP-Tables kenn ich mich nur am Rande aus.
Ich hatte mir eingebildet ein paar Regeln definiert zu haben aber

ein iptables -L sagt das keine Regeln vorhanden sind ?!?

Soll ich lieber direkt iptables Rules anlegen oder Shorewall installieren ( wegen besserem Logging ) ?

Hmm es ist schon recht schwierig bei dem Server hier Dienste zu deaktivieren. Das einzige was ich deaktivieren konnte ist amavisd-new und clamav so das Postfix jetzt ohne Zusatz läuft.

Ist natürlich auch so ein Problem mit memtest. Ich kann halt nicht eben mal neu starten und memtest laufen lassen. Ich hab es aber mal installiert und in die grub.conf eingetragen.

Wenn der Server wieder abstürtzt und ich eh neu starten muss werde ich es testen. Ich hoffe nur das nix damit ist - dann muss ich ins Rechenzentrum fahren :-( Sollte aber eigentlich keine Speicherprobleme geben. Der Server ist mit CHIPKILL Speicher ausgestattet.

CU
Torsten
P.S.: Die Lufthansa hat heute irgendwie auch arge Computerprobleme
Back to top
View user's profile Send private message
Gekko
l33t
l33t


Joined: 29 Oct 2002
Posts: 773

PostPosted: Thu Sep 23, 2004 2:37 pm    Post subject: Reply with quote

Mr.T wrote:

P.S.: Die Lufthansa hat heute irgendwie auch arge Computerprobleme

Sorry, OT: wenn ich Computerprobleme hab, dann schieb ich die Schuld immer auf die Sonnenwinde :roll: 8) :lol:
Back to top
View user's profile Send private message
Timo
n00b
n00b


Joined: 30 Sep 2002
Posts: 23

PostPosted: Thu Sep 23, 2004 2:38 pm    Post subject: Reply with quote

Mr.T wrote:
Rechenzentrum fahren :-( Sollte aber eigentlich keine Speicherprobleme geben. Der Server ist mit CHIPKILL Speicher ausgestattet.


Bei einem Provider hatte ich den Fall, daß Kingston-Speicher eingebaut war und 3mal mit "defektem" Speicher ersetzt wurde - aber im Endeffekt war im BIOS eine falsche Speichereinstellung gesetzt.
Back to top
View user's profile Send private message
Mr.T
n00b
n00b


Joined: 07 Apr 2004
Posts: 11

PostPosted: Thu Sep 23, 2004 2:53 pm    Post subject: Reply with quote

@ Gekko - ne aufmunterung ist immer willkommen :-) ne aber im Ernst
http://www.reuters.de/newsPackageArticle.jhtml?type=topNews&storyID=589444&section=news

@ Timo - na ja der Server läuft ja in genau dieser Konstellation schon recht lange. Das einzige was halt neu ist war Sendmail mit den diversen Komponenten.

CU
Torsten
Back to top
View user's profile Send private message
Mr.T
n00b
n00b


Joined: 07 Apr 2004
Posts: 11

PostPosted: Fri Sep 24, 2004 7:08 am    Post subject: Reply with quote

Ich habe den Fehler nun zufällig selbst gefunden.
Ich möchte euch die Lösung jedoch mitteilen um anderen zu helfen.

Ich habe die Gemeinsamkeit der verschiedenen Fehler gefunden.

Jeden Schritt jede Systemänderung der letzten 14 Tage hat das Problem verschlimmert.

Das Problem selbst ist jedoch recht einfach - es war der Mysql Server .
Dieser ist Standartmäßig auf max. 100 Verbindungen gleichzeitig gestellt.

Das jedoch wusste ich nicht.

Da unsere Seite komplett auf ein Perlscript aufbaut und dieses das Sessionhandling via Mysql ausführt sah es scheinbar so aus als würde der Apache nicht mehr reagieren - in Wirklichkeit hat nur das Syript nicht mehr reagiert da seine Verbindung zur DB wegen Überlastung gehalten wurde.

Und da ging das Chaos los.

1. Wir haben letze Woche das Script etwas verbessert. Es konnte nun
größere Daten verarbeiten. Resultat - einige SQL Verbindungen mehr
die auch noch länger auf waren.

2. Mein Proftpd - authentifiziert via MySQL - weitere Verbindungen.

3. Mein Sendmail arbeitete mit den herkömmlichen Dateien.
Der neu aufgesetzte Postfix ( virtual Mail Host Guide ) jedoch geht über
die MySQL Datenbank ( smtp - noch mehr Verbindungen )
4. Mein alter wu-imap authendifizierte via PAM - der neue Courier jedoch
über pam_mysql -> noch mehr Verbindungen

5. Und was die Lage zugespitzt hat war mein Servermonitoring via
Serverguard24 - dieser spricht das Script auf der Webseite , den FTP ,
und SMTP an und öffnet dabei natürlich automatisch SQL Verbindungen.
und das alle 5 Minuten.

Was passierte dann. Es reicht eine kurze Überschreitung der max_connections und das Chaos bricht los. Da der MySQL Server nicht abbricht wenn er überlastet ist sondern die Verbindugen hält bis wieder Platz ist staut sich das ganze auf.

Alle Dienste die mit MySQL in Verbindung stehen können nämlich Anfragen annehmen und machen auch dafür nen Child auf. Aber Sie können nicht antworten da MySQL die Verbindung hält. Wenn die Antort kommt ist schon lange ein Timeout da.

Wenn das passiert registriert das Serverguard24 und veranlasst Wiederholungsprüfungen von unterschiedlichen IP´s und das im 30 sec Takt. Dadurch stauten sich noch mehr Requests auf. Wenn Besucher auf die Seite gehen und nix sehen auser nem Ladebalken - was machen Sie - aktualisieren klicken - noch mehr Request

und so weiter und so weiter

So zu sagen - ne hausgemachte ddos Atacke.

Warum ging der Apache auf Port 443 und nicht auf Port 80 ? :-)
Ganz einfach - falsche Fährte - Weil alle Anfragen an Port 80 auf meine index.cgi gehen und die am MySQL hängt - auf Port 443 ist aber nur ne statische Testseite.

Danke für eure Hilfe.

CU
Torsten
Back to top
View user's profile Send private message
pablo_supertux
Advocate
Advocate


Joined: 25 Jan 2004
Posts: 2946
Location: Somewhere between reality and Middle-Earth and in Freiburg (Germany)

PostPosted: Fri Sep 24, 2004 7:19 am    Post subject: Reply with quote

Mr.T wrote:
Ich habe den Fehler nun zufällig selbst gefunden.


[OT]Also kriegt keine die 50 Euro? 8) :D [/OT]
_________________
A! Elbereth Gilthoniel!
silivren penna míriel
o menel aglar elenath,
Gilthoniel, A! Elbereth!
Back to top
View user's profile Send private message
Mr.T
n00b
n00b


Joined: 07 Apr 2004
Posts: 11

PostPosted: Fri Sep 24, 2004 7:40 am    Post subject: Reply with quote

Ja doch - ich :-) - weiß nur noch net wer Sie mir gibt.

Hätte ja mal nen Gentoo-Stammtisch zum Bier eingeladen - aber hier im östlichen Teil der Republik gibt es leider keine Gentoo Gruppe :-(

CU
Torsten
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Deutsches Forum (German) All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum