Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Исходящий трафик на постоянной скорости с непонятнной регулярностью  (Прочитано 2982 раз)

0 Пользователей и 1 Гость просматривают эту тему.

chemtech

  • Гость
shushpanchik,
У вас много программ смотрят наружу.
Пересмотрите конфиги программ и укажите, какие интерфейсы слушать.
Да, лучше конечно сканировать извне c другого сервера
sudo nmap -sT -O внешний IPgrep -v ":80" уберет строки, содержащие  :80
netstat -nulp | grep -v ":80"netstat -anp | grep -v ":80" netstat -naptu | grep -v ":80"

Оффлайн shushpanchik

  • Автор темы
  • Активист
  • *
  • Сообщений: 296
    • Просмотр профиля
    • SKSS - "Современные компьютерные сети и системы"
Это nmap с другого сервера через интернет
(Нажмите, чтобы показать/скрыть)

Меня смущают записи rpcbind и nfs.

Еще в mount вот такое вот появилось:
rpc_pipefs on /var/lib/nfs/rpc_pipefs type rpc_pipefs (rw)
nfsd on /proc/fs/nfsd type nfsd (rw)
Как-то вот непонятное для меня это. Что связано с nfs ничего не ставилось. На практически идентичном втором сервере такого нет. Да и изначально на проблемном сервере этого не было.

chemtech

  • Гость
shushpanchik,
Рекомендую
Руководство по Ubuntu Server

Покажите
/etc/exports
Пользователь решил продолжить мысль 12 Декабря 2014, 11:39:32:
Еще рекомендую:
Iptables
« Последнее редактирование: 12 Декабря 2014, 11:39:32 от chemtech »

Оффлайн shushpanchik

  • Автор темы
  • Активист
  • *
  • Сообщений: 296
    • Просмотр профиля
    • SKSS - "Современные компьютерные сети и системы"
Спасибо, Ваши рекомндации я конечно же изучал. И по мере того что мне было необходимо в работе - так же изучил в нужном объеме.

(Нажмите, чтобы показать/скрыть)

192.168.100.254 - ESXi хост на ProLiant DL360G5, и он никак не настроен на совместную работу с шлюзом (проблемным сервером) кроме как один сетевой интерфейс пролианта смотрит на сеть до шлюза (провайдер) а второй интерфейс смотрит на сеть после шлюза (собственно в локалку). Интерфейсы естесственно изолированы друг от друга. Ни в одной виртуалке, поднятой на хосте, интерфейсы тоже не пересекаются. Никакие взаимодействия ESXi с дисковой подсистемой шлюза не настраивались и не предусматривались.
Но грешу на один момент. Когда-то пробовал поднять iSCSI. И кажется по своей глупости поднимал его именно на шлюзе, ибо там есть некоторое дисковое пространство, которым можно было поиграться а свободной железяки не было. Но после экспериментов вроде как все удалил со шлюза. Теперь я в последнем сомневаюсь.

chemtech

  • Гость
shushpanchik,
Посмотрите в папке /etc/default/ различные файлы (nfs и другие). Там может быть можно указать какие интерфейсы слушать.

Оффлайн shushpanchik

  • Автор темы
  • Активист
  • *
  • Сообщений: 296
    • Просмотр профиля
    • SKSS - "Современные компьютерные сети и системы"
Дело в том, что слушать ничего не нужно, что касается NFS вообще.

(Нажмите, чтобы показать/скрыть)

(Нажмите, чтобы показать/скрыть)

chemtech

  • Гость
shushpanchik,
А 4899/tcp open     radmin ?

Проверьте еще chrootkit и аналогичными

Пользователь решил продолжить мысль 12 Декабря 2014, 12:07:38:
Закройте все лишние порты наружу iptables-ом
« Последнее редактирование: 12 Декабря 2014, 12:07:38 от chemtech »

Оффлайн shushpanchik

  • Автор темы
  • Активист
  • *
  • Сообщений: 296
    • Просмотр профиля
    • SKSS - "Современные компьютерные сети и системы"
shushpanchik,
А 4899/tcp open     radmin ?
С этим все в порядке. Это офтопиковый RAdmin, он по определению не может делать такой трафик.

Лог chkrootkit во вложении.

chemtech

  • Гость
shushpanchik,
Закройте все лишние порты наружу iptables-ом

Оффлайн DDDstart

  • Участник
  • *
  • Сообщений: 197
  • Linux создан для сети, как птица для полета
    • Просмотр профиля
ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo “System clean” || echo “System infected”
Неверующие остаются неверующими только до момента своей смерти

Оффлайн shushpanchik

  • Автор темы
  • Активист
  • *
  • Сообщений: 296
    • Просмотр профиля
    • SKSS - "Современные компьютерные сети и системы"
root@gate:/# ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo “System clean” || echo “System infected”
“System clean”
root@gate:/#

Пошел на карддинальные действия. Прибил на серванте все что связано с NFS ибо не нужно. Ребут.

Жду графики cacti.

chemtech

  • Гость
shushpanchik,
еще 111 порт - это portmap - дыра еще одна
а /mnt/disk0/SHARE/ISO ?

Оффлайн shushpanchik

  • Автор темы
  • Активист
  • *
  • Сообщений: 296
    • Просмотр профиля
    • SKSS - "Современные компьютерные сети и системы"
shushpanchik,
еще 111 порт - это portmap - дыра еще одна
(Нажмите, чтобы показать/скрыть)

а /mnt/disk0/SHARE/ISO ?
Это samba-ресурс. Его я скорее всего указывал когда баловался плюшками под названием NFS.

Зы. Война-войной, а обед по расписанию. Ждем графики кактуса.

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Прошу прощения, но что за бред с проверкой опции -G у ssh?

Оффлайн DDDstart

  • Участник
  • *
  • Сообщений: 197
  • Linux создан для сети, как птица для полета
    • Просмотр профиля
Прошу прощения, но что за бред с проверкой опции -G у ssh?
так на всякий пожарный. рас пошла такая пьянка
Неверующие остаются неверующими только до момента своей смерти

 

Страница сгенерирована за 0.048 секунд. Запросов: 25.