云主机流量异常

云主机流量异常主要有两种解决办法,分别是对云主机流量进行监控和检查是否被攻击,出现异常现象。具体实现方法如下:

一、对云主机流量进行监控

1. 访问移动云平台:移动云官网。

2. 登录控制台,选择云监控。

3. 选择云产品监控中的云主机监控,并在其中选择订购的云主机。

4. 可以查看流量使用情况。

5. 选择云产品监控中的弹性公网IP监控,选择订购的公网IP地址,查看流量使用情况。

二、检查是否被攻击,出现异常现象

Windows操作系统

说明
以下操作以Windows Server 2019 Standard操作系统为例。
  1. 查看是否有未知用户。

说明
cloudbase-init 是云主机首次初始化以及 QGA 相关功能所使用的系统账号,用于完成主机名称、密码修改及云监控等操作。该账号为正常系统用户,请勿删除。

2. 查看是否有异常计划任务,如有异常计划进行删除。

 

Linux操作系统

说明
以下操作以BC-Linux 21.10 U4 64位操作系统为例。

1. 查看日志,检查是否存在异常。

    a. 执行以下命令,查看系统是否有未知用户。如有不明用户,可以使用命令usermod -L XXX 禁用这些用户。

cat /etc/passwd

    b. 开机是否启动一些不明服务和crond任务里是否有一些来历不明的任务。

    查看开机加载的文件/etc/rc.local、/etc/inittab以及下面的文件是否有异常指令。

    查看任务计划使用命令crontab -l 看是否有异常任务。

    也可以在/var/spool/cron/下目录下看是否有异常计划,如有进行删除。

说明
建议设置复杂度较高的密码。

2. 使用 iftop 工具排查。

说明
以下操作以BC-Linux 8.1 64位操作系统为例。

    a. 在服务器内部安装 iftop 流量监控工具。

yum install iftop -y

   

注意
服务器外网带宽被占满时,如果通过远程无法登录,可通过移动云VNC远程登录进入到服务器内部。

    b. 查看流量占用情况。

iftop -i eth0 -P
注意

-P 参数将会显示请求端口。执行 iftop -i eth0 -P 命令,可以查看通过服务器哪个端口建立的连接,以及内网流量。举例如下:

在上图示例中,您可以查看到流量消耗较高的是服务器上 50724 端口和 10.169.132.183 地址建立的连接。

    c. 执行 netstat 命令反查 50724 端口对应的进程。

说明
此端口号仅供演示参考,请结合您的具体监控结果修改指令。
netstat -tunlp |grep 50724

    d. 在进一步定位流量消耗高的服务后,您可以通过停止服务或使用 iptables 服务来对指定地址进行处理,如屏蔽 IP 地址或限速,以保证服务器带宽能够正常使用。

    e. 若进程确定是恶意程序,可以通过执行以下命令,来终止程序。

kill -TERM <PID>
说明
如果是 Web 服务程序,您可以使用 iftop 等工具来查询具体 IP 来源,然后分析 Web 访问日志是否为正常流量。日志分析可以使用 logwatch 或 awstats 等工具进行。

通过上述排查后,仍无法解决问题,请您记录检查过程各步骤的排查结果、相关日志信息或截图,然后联系移动云服务台提供技术支持。提交工单

 

本文档内容整理自移动云官方帮助中心(查看原文),仅供参考。