Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Воровство трафика

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
ArtemYch
Гость





СообщениеДобавлено: Вт Июн 24 2003 13:08    Заголовок сообщения: Воровство трафика Ответить с цитатой

Народ, помогите! Пропадает трафик (500 Мб в день) куда не известно. У нас несколько IP (своя подсеть). Физически с интернет каналом соеденина только одна сетевуха (она по радиоканалу подключена к провайдеру), остальные используют ее IP как шлюз (с этого IP мы сами едим около 100 Mb в день), трафик пропадает только с одного IP, который не является шлюзом. У нас стоит WinRoute (не смейтесь), NAT везде отключен. Из-за чего и как можно воровать трафик в таких объемах? Это не внутренняя проблема (ТОЧНО!) это кто-то снаружи ворует. Помогите разабраться, ато вычтут и уволят!!!
Вернуться к началу
karnage
Гость





СообщениеДобавлено: Вт Июн 24 2003 13:18    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

Если ты уверен, что проблема не у тебя, обратись к провайдеру, они обязаны разобраться.
Вернуться к началу
ArtemYch
Гость





СообщениеДобавлено: Вт Июн 24 2003 13:44    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

Не у меня. это в смысле, что это не наши сотрудники воруют, а кто-то из вне. Я понимаю, что у нас практически нет путевой защиты, лазь кто хошь, я просто пытаюсь понять, как можно сделать так, чтобы украсть трафик, как только я это пойму, я пойму что нужно сделать, чтобы воровство прекратилось.
Я уже звонил провайдеру они сказали: "Все что мы можем - это детализация". Я ее получил. Трафик уходит на какой-то один адрес (131.211.231.128). Если в броузере набрать http://131.211.231.128, то вы попадете на сайт каких-то субъектов очень напоминающих хакеров. Блин че делать?
Вернуться к началу
ArtemYch
Гость





СообщениеДобавлено: Вт Июн 24 2003 13:55    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

Точнее это голландские студенты!
Вернуться к началу
ALEX_SE
Гость





СообщениеДобавлено: Вт Июн 24 2003 15:39    Заголовок сообщения: Уверен что у тебя нет открытого прокси на компе в винрутом? Что логи говорят? (-) Ответить с цитатой

-
Вернуться к началу
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Вт Июн 24 2003 16:22    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

Читай в разделе "Интернет/ВВВ"...
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Борис
Гость





СообщениеДобавлено: Вт Июн 24 2003 18:58    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

>>> как можно сделать так, чтобы украсть трафик, как только я это пойму, я пойму что нужно сделать, чтобы воровство прекратилось

Твой (прокси-)сервер исполняет запросы извне. В данном случае с адреса 131.211.231.128. Эти друзья дают запросы твоему серверу, а он их транслирует в сеть как свои. Соответственно твой провайдер считает создаваемый этими запросам трафик твоим, потому что для провайдера этот трафик идёт от тебя.

Что делать? Разрешить обработку запросов только из внутренней сети.

Зачем они это делают? 1. Скорее всего, отлаживают программы удалённого управления через веб-сервисы. 2. Хотят подставить твой сервер как источник (массовых?) запросов.

Почему так решил? 1. Их сайт какой-то недоделанный. 2. Трафик несуразно велик -- при отлаженной работе трафик незаметен.
Вернуться к началу
Вячеслав
Гость





СообщениеДобавлено: Вт Июн 24 2003 23:48    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

как вариант
1. твой прокси ( в WinRoute встроен) виден снаружи и его активно пользуют
(добавив Logging d WinRoute это не сложно увидеть визуально)

2. Пользуют твой SMTP сервер ( в WinRoute встроен)

Правильно настрой фильтрацию и NAT в WinRoute
Запусти сканер портов и просканируй свой IP снаружи


3. В инете бегает патч превращающий WinRoute в весьма интересную штуку (трафик будет лететь со свистом ) - ты случайно (или нет ) его установил. Лечится преустановкой .
Вернуться к началу
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Ср Июн 25 2003 12:06    Заголовок сообщения: Re: Воровство трафика Ответить с цитатой

>>В инете бегает патч превращающий WinRoute в весьма интересную штуку (трафик будет лететь со свистом )...
А что за ерунда такая? И куда трафик "летит"? Расскажи!
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
ArtemYch
Гость





СообщениеДобавлено: Ср Июн 25 2003 14:09    Заголовок сообщения: В логах все чисто. Ответить с цитатой

В логах все чисто.
Вернуться к началу
ArtemYch
Гость





СообщениеДобавлено: Ср Июн 25 2003 16:54    Заголовок сообщения: Дело более менее проясняестся... Ответить с цитатой

На машине с тем IP, с которого гнали трафик, стоит у нас Citrix. Трафик Citrix ВыньРоут не учитывает, поэтому трафик чист. Citrix по умолчанию создает в W2K пользователей поумолчанию, и каждому назначается пароль. Таким образом, зная то, как Citrix паролит, можно (причем легко) законектится к нам через Citrix. Хочется матом крыть того кто тут все делал до меня.
Вернуться к началу
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Ср Июн 25 2003 20:17    Заголовок сообщения: Запрети пакеты от этих хакеров. Ответить с цитатой

У меня стоит Squid, который по умолчанию никого не пускает - законные IP-номера я прописал ручками. Тем не менее, постоянно какие-то раздолбаи щупают все IP-номера подряд, пытаясь найти открытый Proxy. Мне это надоело, так что я просто прикрыл этот порт через Firewall, запретив обращаться на внешний интерфейс по порту 3128. А тебе советую запретить все пакеты от ихнего IP-номера.
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...