Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Непоняный толстый шум во входящем траффике (Ubuntu.9.04)  (Прочитано 1682 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Здравствуйте. Друг-админ сдался, отправил на форумы. Судя по выводу netstat, iptables и прочих, да и вообще - ничего "такого". Однако вдруг начал (и продолжает даже после переустановки системы на пустое место!) лезть входящий траф со скоростью, сопоставимой с толщиной моего инета. Обнаружить системность в появлении кровопийцы не удалось. Если для понимания нужен вывод каких-то команд или ещё что-нибудь такое - пишите, сделаю.

Оффлайн RandomNT

  • Любитель
  • *
  • Сообщений: 80
    • Просмотр профиля
Как организован доступ в инет? И как был обнаружен лишний трафик?

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Как организован доступ в инет? И как был обнаружен лишний трафик?

Доступ в инет от районного провайдера, статический IP, eth1 настроен в /etc/interfaces на inet static и т.д.

Лишний траффик был обнаружен путём наблюдения за апплетом системного монитора.

Кроме того если сделать /etc/init.d/networking restart, то появляется следующая штука, которой раньше не припоминаю:

RTNETLINK answers: No such process
 * if-up.d/mountnfs[eth0]: waiting for interface eth1 before doing NFS mounts

Друг говорит, что вторая строчка это что-то с загрузочными скриптами, а первая вообще хз. Это может быть связано?

mithrusc

  • Гость
ну если вы подключены к провайдеру на прямую чего вы еще ожидали то не пойму?
apt-get install iptraf
и смотрите .
и сделайте встроенному фаеру
ufw default deny
а потом разрешайте только то что нужно. но лучше конечно к полноценному iptables прибегнуть там более тонко можно настроить. У меня например в моей сети таким вот "мусорным"  трафиком являются бродкаст пакеты iptv IGMP, разумеется они мне нужны :) Ну а вы с помощью iptables сможете отсеять все что вам ненужно.
Цитировать
if-up.d/mountnfs[eth0]: waiting for interface eth1 before doing NFS mounts
if-up отвечает за поднятие интерфейса и выполнение юзерских команд при его поднятии, что тут конкретно не понятно? он ждет ответа от eth1 т.е второй сетевой карты перед тем как... NFS наверное NetworkFileSystem она там много чего в себе несет походу...
« Последнее редактирование: 25 Сентября 2009, 02:46:08 от mithrusc »

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Цитировать
apt-get install iptraf
Симпатичная штука. С её помощью удалось понять, из чего состоит шум. Это по udp какие-то чужие сети на 10.31.где-то.там перебрасываются. Вопрос: а как оно ко мне попало? Или более насущно: чем их попрыскать, чтоб отстали?

С фаерволом я подружился, но он эти странные udp-какашки пропускает мимо, хотя человеческим языком ему говорю deny from any proto udp.

Оффлайн kroi

  • Новичок
  • *
  • Сообщений: 7
  • Crazy BSD user
    • Просмотр профиля
Попробуйте фаерволл настроить через iptables.
http://iptables.ru/iptables.html - очень подробное руководство на русском, хоть и не к самой свежей версии. Повозиться, конечно, придется, но оно того стоит.

Оффлайн VinnyPooh

  • Почётный модератор
  • Старожил
  • *
  • Сообщений: 2577
  • В работе
    • Просмотр профиля
    • Linux для чайников (пых-пых)
Где то тут уже было подобное.
Или Avahi или клиент dhcp мутит воду, не помню.
Попробуйте убить Avahi в службах (просто удалить пакет  avahi-daemon и перезагрузиться и посмотреть на результаты. )

mithrusc

  • Гость
Цитировать
10.31
случаем не из корбины?))
Цитировать
Это по udp какие-то чужие сети на 10.31.где-то.там перебрасываются. Вопрос: а как оно ко мне попало? Или более насущно: чем их попрыскать, чтоб отстали?
ну вы б обьяснили нормально, не я так кто нибуть еще ответит, что там идет а лучше скрин с iptraf

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Цитировать
Или Avahi или клиент dhcp мутит воду, не помню.

На всякий случай убил обоих. Не помогло.

Цитировать
случаем не из корбины?))

Не знаю. Хуиз по айпи, заметным на снимке, показывает какие-то американские blackhole'ы.

Цитировать
лучше скрин с iptraf

Вот-с:
http://www.picamatic.com/view/5192801_traf1/
http://www.picamatic.com/view/5192805_traf2/

mithrusc

  • Гость
судя по второму скрину установленных соединений нет.
вообщем делайте iptables + nat , "шума" не будет этого
« Последнее редактирование: 25 Сентября 2009, 14:45:32 от mithrusc »

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
судя по второму скрину установленных соединений нет.

Установленных может и нет, да и траф только входящий, но эта дрянь (особенно когда за 700 Киб/с) жрёт мощность проца, подозреваю что и канал.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Пообщайся с суппортом провайдера, с приложением логов.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Пообщайся с суппортом провайдера, с приложением логов.

Пров говорит что реально какая-то херня эти пакеты, но т.к. у меня внешний ип, то они соболезнуют. :) Я вот подумал, может перейти на динамический? Мне от внешнего пользы-то и нет особой.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Если эта какая-то херня из внешней сети, то отрубить их в ipt, если из внутренней - попросить прова выпрями мозги клиентам или зафильтровать трафик на локальном оборудовании сегментов.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн condemetrius

  • Автор темы
  • Новичок
  • *
  • Сообщений: 11
    • Просмотр профиля
Если эта какая-то херня из внешней сети, то отрубить их в ipt, если из внутренней - попросить прова выпрями мозги клиентам или зафильтровать трафик на локальном оборудовании сегментов.

А если я в ipt отрубаю фсёващенах, и действительно всё пропадает, кроме этих левых пакетов? К какому это доктору?

 

Страница сгенерирована за 0.035 секунд. Запросов: 23.