Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 1개 있습니다.)

IIS HTTPERR - Timer_MinBytesPerSecond, Timer_ConnectionIdle 로그

이상하군요, IIS의 "C:\Windows\System32\LogFiles\HTTPERR" 오류 로그에 다음과 같이 Timer_MinBytesPerSecond 오류가 남고 있습니다.

#Software: Microsoft HTTP API 2.0
#Version: 1.0
#Date: 2020-09-02 12:52:59
#Fields: date time c-ip c-port s-ip s-port cs-version cs-method cs-uri streamid sc-status s-siteid s-reason s-queuename
2020-09-02 12:52:59 192.168.100.80 40738 192.168.100.55 8020 - - - - - - Timer_MinBytesPerSecond -
2020-09-02 12:53:56 192.168.100.80 40782 192.168.100.55 8020 - - - - - - Timer_MinBytesPerSecond -
2020-09-02 12:55:03 192.168.100.80 40826 192.168.100.55 8020 - - - - - - Timer_MinBytesPerSecond -
...[생략]...

Timer_MinBytesPerSecond를 검색해 보면 자세한 설명을 담은 글이 나오는데,

What is MinBytesPerSecond?
; https://techcommunity.microsoft.com/t5/iis-support-blog/timer-minbytespersecond-in-http-sys-logs/ba-p/1574047

그러니까, IIS는 초당 최소 240바이트의 속도로 응답받을 수 없는 클라이언트에 대해서는 연결을 끊어버리는 기본 설정을 가지고 있는 것입니다. DoS(Denial of Service) 공격을 막기 위해서라고 하는데... (240 * 8 = 1920bits) 약 2Kbits/sec도 안 되는 네트워크에서 접속했다는 가정이므로 현실적인 상황에서 보면 (공격을 목표로 하지 않는다면) 거의 없을 것이므로 나쁘지 않은 기능으로 보입니다.

문제는, 저 오류가 내부 네트워크인 192.168.100.80으로부터 접속한 클라이언트에 대해 발생한다는 것인데 저런 네트워크 속도가 6~7초마다 발생해 로그에 찍힌다는 것이 다소 이해가 되지 않습니다.

참고로, DoS 공격이 아닌 정상적인 요청에서 저런 오류가 발생한다면 이 문제를 없애기 위해 "system.applicationHost/webLimits"의 "minBytesPerSecond" 값을 0으로 설정하면 된다고 합니다.




그나저나, 저 옵션이 DoS 공격을 딱히 막을 수 있을만한 효과가 있는지 의문입니다. 왜냐하면, 그냥 연결만 해놓거나,

static void Main(string[] args)
{
    TcpClient clnt = new TcpClient(AddressFamily.InterNetwork);
    clnt.Connect(IPAddress.Parse("192.168.100.55"), 8020);

    Console.ReadLine();
}

연결 후 GET 요청을 한 다음 Response를 읽지 않으면,

static void Main(string[] args)
{
    TcpClient clnt = new TcpClient(AddressFamily.InterNetwork);
    clnt.Connect(IPAddress.Parse("192.168.100.55"), 8020);

    NetworkStream ns = clnt.GetStream();

    string txt = "GET / HTTP/1.1\nHost: 192.168.100.55\n\n";
    byte[] buffer = Encoding.UTF8.GetBytes(txt);
    ns.Write(buffer, 0, buffer.Length);

    Console.ReadLine();
}

각각 IIS에 의해 TCP 연결을 끊기까지 제법 시간을 소요(제 테스트 환경에서는 2분 2초 == 122초 정도) 하기 때문입니다. 그리고 바로 이럴 때 남겨지는 IIS의 오류 로그가 "Timer_ConnectionIdle"입니다.

2020-09-07 07:56:07 192.168.0.19 4547 192.168.100.55 8020 - - - - - - Timer_ConnectionIdle -




따라서, 정말 DoS 공격이라고 판단되면 IP 주소를 막거나 하는 식의 대응을 해야 합니다. 이를 위해 네트워크 장비나 윈도우 운영체제의 Defender가 제공하는 Firewall로도 가능하겠지만, IIS 자체적으로도 "IP 주소 및 도메인 제한" 기능을 켜면,

(Windows 10의 경우) IP Security
ip_sec_on_iis_1.png

(Windows Server의 경우) IP and Domain Restrictions (IP 주소 및 도메인 제한)
ip_sec_on_iis_2.png

IP 주소 및 범위에 대해 허용/거부를 Web Application 별로 세밀하게 제어할 수 있는 장점이 있습니다.

HOW TO BLOCK AN IP ADDRESS FROM VISITING MY WEBSITES THROUGH IIS?
; https://manage.accuwebhosting.com/knowledgebase/2325/How-to-Block-an-IP-address-From-Visiting-My-Websites-Through-IIS.html




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 9/7/2020]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 61  62  63  64  65  66  67  68  69  70  71  [72]  73  74  75  ...
NoWriterDateCnt.TitleFile(s)
11847정성태3/17/201915207Linux: 7. 리눅스 C/C++ - 공유 라이브러리 동적 로딩 후 export 함수 사용 방법파일 다운로드1
11846정성태3/15/201913579Linux: 6. getenv, setenv가 언어/운영체제마다 호환이 안 되는 문제
11845정성태3/15/201914296Linux: 5. Linux 응용 프로그램의 (C++) so 의존성 줄이기(ReleaseMinDependency) [3]
11844정성태3/14/201915125개발 환경 구성: 434. Visual Studio 2019 - 리눅스 프로젝트를 이용한 공유/실행(so/out) 프로그램 개발 환경 설정 [1]파일 다운로드1
11843정성태3/14/201910862기타: 75. MSDN 웹 사이트를 기본으로 영문 페이지로 열고 싶다면?
11842정성태3/13/201910269개발 환경 구성: 433. 마이크로소프트의 CoreCLR 프로파일러 예제를 Visual Studio CMake로 빌드하는 방법 [1]파일 다운로드1
11841정성태3/13/201910237VS.NET IDE: 132. Visual Studio 2019 - CMake의 컴파일러를 기본 g++에서 clang++로 변경
11840정성태3/13/201911340오류 유형: 526. 윈도우 10 Ubuntu App 환경에서는 USB 외장 하드 접근 불가
11839정성태3/12/201914109디버깅 기술: 124. .NET Core 웹 앱을 호스팅하는 Azure App Services의 프로세스 메모리 덤프 및 windbg 분석 개요 [3]
11838정성태3/7/201916862.NET Framework: 811. (번역글) .NET Internals Cookbook Part 1 - Exceptions, filters and corrupted processes [1]파일 다운로드1
11837정성태3/6/201926615기타: 74. 도서: 시작하세요! C# 7.3 프로그래밍 [10]
11836정성태3/5/201914429오류 유형: 525. Visual Studio 2019 Preview 4/RC - C# 8.0 Missing compiler required member 'System.Range..ctor' [1]
11835정성태3/5/201914190.NET Framework: 810. C# 8.0의 Index/Range 연산자를 .NET Framework에서 사용하는 방법 및 비동기 스트림의 컴파일 방법 [3]파일 다운로드1
11834정성태3/4/201913076개발 환경 구성: 432. Visual Studio 없이 최신 C# (8.0) 컴파일러를 사용하는 방법
11833정성태3/4/201913838개발 환경 구성: 431. Visual Studio 2019 - CMake를 이용한 공유/실행(so/out) 리눅스 프로젝트 설정파일 다운로드1
11832정성태3/4/201910871오류 유형: 524. Visual Studio CMake - rsync: connection unexpectedly closed
11831정성태3/4/201910458오류 유형: 523. Visual Studio 2019 - 새 창으로 뜬 윈도우를 닫을 때 비정상 종료
11830정성태2/26/201910244오류 유형: 522. 이벤트 로그 - Error opening event log file State. Log will not be processed. Return code from OpenEventLog is 87.
11829정성태2/26/201912155개발 환경 구성: 430. 마이크로소프트의 CoreCLR 프로파일러 예제 빌드 방법 - 리눅스 환경 [1]
11828정성태2/26/201918572개발 환경 구성: 429. Component Services 관리자의 RuntimeBroker 설정이 2개 있는 경우 [8]
11827정성태2/26/201912481오류 유형: 521. Visual Studio - Could not start the 'rsync' command on the remote host, please install it using your system package manager.
11826정성태2/26/201912362오류 유형: 520. 우분투에 .NET Core SDK 설치 시 패키지 의존성 오류
11825정성태2/25/201917210개발 환경 구성: 428. Visual Studio 2019 - CMake를 이용한 리눅스 빌드 환경 설정 [1]
11824정성태2/25/201912020오류 유형: 519. The SNMP Service encountered an error while accessing the registry key SYSTEM\CurrentControlSet\Services\SNMP\Parameters\TrapConfiguration. [1]
11823정성태2/21/201913508오류 유형: 518. IIS 관리 콘솔이 뜨지 않는 문제
11822정성태2/20/201911638오류 유형: 517. docker에 설치한 MongoDB 서버로 연결이 안 되는 경우
... 61  62  63  64  65  66  67  68  69  70  71  [72]  73  74  75  ...