php對外發(fā)包解決方案(導致w3wp.exe很占cpu)
更新時間:2011年12月27日 22:30:17 作者:
針對最近php程序突發(fā)性對外發(fā)包的問題,我司特提出php對外發(fā)包解決方案,希望可以幫助服務器托管用戶和vps主機用戶解決疑難
一、php對外發(fā)包問題
客戶說自己的vps對外發(fā)包嚴重,我司機房人員查看監(jiān)控,截圖如下:
在這樣下去客戶的機器肯定會造成ping值不穩(wěn)定,甚至服務器崩潰。
二、分析問題
經分析發(fā)現(xiàn),這些發(fā)包的PHP程序都使用了fsockopen()這個函數(shù)。強烈建議您修改php.ini文件,關閉這個函數(shù),95%以上的程序是不需要這個函數(shù)的,個別程序如淘寶客、Ucenter、部分API程序等才需要使用這個函數(shù)。如果關閉這個函數(shù),發(fā)包程序徹底失效,極大的增強了服務器的安全級別。
1. 關閉這個函數(shù)的流程,編輯php.ini文件搜索這個文件中的“disable_functions =”,如果這行前面有;符號的就刪除這個符號,然后把這行修改為:
disable_functions = popen,exec,passthru,system,fsockopen,pfsockopen
修改完成后保存退出,并重啟 IIS或apache服務即可生效 。
2. 如果您的服務器上有DedeCMS程序,請?zhí)貏e注意檢查:
/plus/config_s.php
/plus/index.php
/data/cache/t.php
/data/cache/x.php
這些一般是木馬程序,要及時刪除!
3. 請下載udpdeny.rar,使用ip策略來阻止服務器對外發(fā)包;
4. 在星外最新版本的安全包中,已帶有4.0版本的IP策略【下載safe包】,您導入后就直接可以限制了外發(fā)的UDP包。下載這個包,之后導入安全策略。但這個策略并沒有關閉DNS端口,部分攻擊還是有效. 為了解決這個問題,你也可以調整IP策略,限制udp只能訪問特定的DNS服務器IP,如8.8.8.8,除非黑客攻擊這個IP,不然攻擊也是無效的,你可以在網卡DNS中設置一個你才知道的DNS IP,并且不要公開,然后調用IP策略中的udp open部分就可以解決.(打開IP策略的屬性,雙擊open,將open中的兩條udp記錄刪除任意一條,在保留的這條中,雙擊,改成 地址 從源地址 任何地址 到目標地址 "特定IP 這個IP就是設置為你自己的DNS IP,如8.8.8.8" 保存后就行了 )
以前我司寫過一個較全面的文章,你可以參考php對外發(fā)包引發(fā)服務器崩潰的終極解決方法這篇文章,希望可以給予你幫助
客戶說自己的vps對外發(fā)包嚴重,我司機房人員查看監(jiān)控,截圖如下:
在這樣下去客戶的機器肯定會造成ping值不穩(wěn)定,甚至服務器崩潰。
二、分析問題
經分析發(fā)現(xiàn),這些發(fā)包的PHP程序都使用了fsockopen()這個函數(shù)。強烈建議您修改php.ini文件,關閉這個函數(shù),95%以上的程序是不需要這個函數(shù)的,個別程序如淘寶客、Ucenter、部分API程序等才需要使用這個函數(shù)。如果關閉這個函數(shù),發(fā)包程序徹底失效,極大的增強了服務器的安全級別。
1. 關閉這個函數(shù)的流程,編輯php.ini文件搜索這個文件中的“disable_functions =”,如果這行前面有;符號的就刪除這個符號,然后把這行修改為:
復制代碼 代碼如下:
disable_functions = popen,exec,passthru,system,fsockopen,pfsockopen
修改完成后保存退出,并重啟 IIS或apache服務即可生效 。
2. 如果您的服務器上有DedeCMS程序,請?zhí)貏e注意檢查:
復制代碼 代碼如下:
/plus/config_s.php
/plus/index.php
/data/cache/t.php
/data/cache/x.php
這些一般是木馬程序,要及時刪除!
3. 請下載udpdeny.rar,使用ip策略來阻止服務器對外發(fā)包;
4. 在星外最新版本的安全包中,已帶有4.0版本的IP策略【下載safe包】,您導入后就直接可以限制了外發(fā)的UDP包。下載這個包,之后導入安全策略。但這個策略并沒有關閉DNS端口,部分攻擊還是有效. 為了解決這個問題,你也可以調整IP策略,限制udp只能訪問特定的DNS服務器IP,如8.8.8.8,除非黑客攻擊這個IP,不然攻擊也是無效的,你可以在網卡DNS中設置一個你才知道的DNS IP,并且不要公開,然后調用IP策略中的udp open部分就可以解決.(打開IP策略的屬性,雙擊open,將open中的兩條udp記錄刪除任意一條,在保留的這條中,雙擊,改成 地址 從源地址 任何地址 到目標地址 "特定IP 這個IP就是設置為你自己的DNS IP,如8.8.8.8" 保存后就行了 )
以前我司寫過一個較全面的文章,你可以參考php對外發(fā)包引發(fā)服務器崩潰的終極解決方法這篇文章,希望可以給予你幫助
您可能感興趣的文章:
相關文章
win2008 R2中安裝MySQL出現(xiàn)ODBC連接器安裝錯誤
這篇文章主要介紹了win2008 R2中安裝MySQL出現(xiàn)ODBC連接器安裝錯誤,需要的朋友可以參考下2016-06-06
Windows Server 2016 Standard Key激活密鑰序列號
這篇文章主要介紹了Windows Server 2016 Standard Key激活密鑰序列號,非常不錯,具有一定的參考借鑒價值,需要的朋友可以參考下2019-06-06
windows?server?2019?服務器配置的方法步驟(大圖版)
Windows?Server?2019具有管理本地和Azure資源的混合功能,以及眾多使其優(yōu)于Windows?Server?2016的其他高級功能,推薦大家安裝win20192022-08-08
IIS中使用的ISAPI_Rewrite Full版本做反向代理詳解
代理服務器來接受internet上的連接請求,然后將請求轉發(fā)給內部網絡上的服務器,并將從服務器上得到的結果返回給internet上請求連接的客戶端,此時代理服務器對外就表現(xiàn)為一個服務器。2010-04-04
windows server 2012/2016 設置多用戶遠程桌面設置方法
這篇文章主要介紹了windows server 2012/2016 設置多用戶遠程桌面設置方法,服務器設置多用戶同時遠程桌面,可以提高訪問效率,避免人多搶登服務器,需要的朋友可以參考下2018-05-05

