Jump to content
Froxlor Forum
  • 0

Question

Posted

Hallo,

Ich bekommen Warnungen von Traffic über Schwellwert (selbst festgelegt um verdächtiges Verhalten zu bemerken) vom RZ. Auf dem Server läuft "pmacct" und protokolliert ein paar mir bekannten Ports mit, so auch TCP 80/443. Oft ist es ja ein fetchmail, das wieder und wieder die gleiche Mail abholen will - diesmal aber der Webserver. Also will ich schauen welcher meiner Kunden das ist - nichts liegt näher wie ins Froxlor zu schauen.

Da habe ich 7,70GB HTTP in den letzten 7 Tagen. Schicke ich cat /var/kunden/logs/*access.log | goaccess --log-format=COMBINED los, erhalte ich:

   496955  5.74%  8665  4.61% 109.73 GiB 17/Feb/2025 |||||||||||||||||||||||||
allein für den 17.02. - der Tag, an dem das RZ warnte. COMBINED ist auch der Wert in den Froxlor-Settings beim Webserver. Wo kann diese riesige Abweichung herkommen?

2 answers to this question

Recommended Posts

  • 0
Posted

kann ich dir so auf die schnelle nicht sagen, froxlor liest ja pro kunde/domain die logs und analysiert pro kunde/domain und schreibts in die DB zurück, dort wird es für die übersicht aufaddiert etc. das ganze Traffic-Zeug muss offenbar umfangreich überarbeitet werden, kann dir wirklich nicht sagen wo da diese Diskrepanz herkommt ohne da tiefer einzusteigen - ist halt opensource, aktuell habe ich sehr wenig zeit.

  • 0
Posted

Ich sammle Informationen:
- es trifft augenscheinlich EINEN Kunden
- ein Trockenlauf mit goaccess --log-format=COMBINED liefert über 80GiB
- ich habe ein error_log() neben den Aufruf von goaccess in der TrafficCron.php gesetzt, so sieht der Aufruf für eine der Kundendomains aus:

grep 'Feb/2025' '/var/www/logs/XXX-xxx-gruppe.com-access.log' | goaccess --persist --restore --db-path='/var/www/webs/XXX/goaccess/xxx-gruppe.com/' -o '/var/www/webs/XXX/goaccess/xxx-gruppe.com/.tmp.json' -o '/var/www/webs/XXX/goaccess/xxx-gruppe.com/index.html' --html-report-title='xxx-gruppe.com' --log-format=COMBINED --no-parsing-spinner --no-progress -

- es gibt in dem Fall eine zweite Domain unter diesem Kunden mit viel weniger traffic (127MiB)
- für den Kunden wurde eine 0 in die panel_traffic geschrieben - goaccess kennt aber durchaus die 80GiB

 

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now


×
×
  • Create New...