Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

У меня подозрение, что моим сервером заинтересовались хацкеры (+)

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Чт Окт 24 2002 09:53    Заголовок сообщения: У меня подозрение, что моим сервером заинтересовались хацкеры (+) Ответить с цитатой

Стоит Линукс на инет-сервере с выделенкой 56К, соединение по ппп.
Все было шоколадно: почта, веб-сервер, хождение ЛАНа по интернетику. Пока... вдруг в один "прекрасный" это все не заглючило. Ходим по интернету медленно и через раз, при чем когда мы только открыли браузер на клиентском компе - еще более-менее, когда же нажали в нем быстро пару ссылок - This page can't be desplayed.
Обратил внимание: лампочки на модеме моргают постоянно, независимо от того, лезет ли от нас кто-то куда-то или нет. Запустил "tcpdump -i ppp0"
Результат: какие-то адреса (их много разных) лезут к нам постоянно вот таким образом
xxx.xxx.xxx.xxx.1978 - my.se.rv.er.1978 udp 41
И я так понял, что это перегружает наш канал и посему не работает ничего.
Еще интересно: наш сервер - я не знаю почему - на эти странные пакеты что-то отвечал. У меня тогда стоял мягчайший файрволл (все АССЕРТ), я поставил жесткий - сервер отвечать перестал, но эти уроды дальше чего-то шлют. Усилением файрволла я добился лишь освобождения ИСХОДЯЩЕГО канала, но входящий-то по-прежнему забит. Качество интернета не улучшилось. Кроме того, думается мне, что сервер вообще тупо работает, если на него постоянно валятся пакеты - ведь файрволлу их надо обрабатывать. Подверждений сему два:
1. При попытке отправить письмо _С_ нашего сервера в инет письма возвращаются со словами про timeout. А на наш сервер почта приходит.
2. При попытке снять веб-сайт с нашего сервера из внешнего мира:
telnet my.se.rv.er 80
connected to my.se.rv.er
escape character is ^]
GET /
(зависание)
Connection closed by foreign host.
Мое мнение: надо умолять провайдера, чтобы он поставил файрволл на наш сервак еще у себя. А что я хочу узнать: правильно ли я понял проблему, действительно ли это сознательно кто-то нас тормозит. Сервер принадлежит учебному заведению, быть может, студентик какой-то играется? Адреса, с которых осуществляется эта гипотетическая (с моей точки зрения) атака, nslookup'om не определяются: NXDOMAIN или SERVERROR говорит
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Окт 24 2002 12:36    Заголовок сообщения: Как снять подозрения (+) Ответить с цитатой

1. Запретить маршрутизацию между интерфейсами.
2. Разрешить входящие соединения на порты ниже 1024. Только на те порты, которые действительно нужны. Остальное запретить к чертовой бабушке.
3. Разрешить исходящий трафик на порты 32000-64000.
4. Установить проксю.
5. Использовать прогу, например iptraf. Она покажет с каких внешних хостов идут соединения на внутренние хосты и наоборот.
6. Провести ревизию внутренних машин.
7. Патчить систему регулярно и следить за новостями по безопасности.
8. Не надо плакать, что это сложно и не реально. Реально. Только делать это надо последовательно и жестко, предварительно заручившись поддержкой руководства.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...