Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Как будто кто-то лезет в комп..?  (Прочитано 1514 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн vasil78

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Как будто кто-то лезет в комп..?
« : 04 Августа 2010, 00:25:55 »
Работает компьютер с Linux Дебианом в роли шлюзика для небольшой локалки. На нем squid, биллинг, веб серверок, и два 3G модема для интернета. Несколько дней как я заметил странности - никто в инете не сидит а модем работает и на него идут с интернета UDP пакеты на множество портов, а когда на домашнем компе фаервол закричал что идет сканирование портов то я присмотрелся и увидел что если им не мешать то все это кончается тем что на компьютере появляется непонятно чей открытый порт и с ним устанавливается множество ТСР соединений с различных хостов из интернета... а вот если запретить доступ на этот порт то они по очереди пытаются на него посылать пакеты, выглядит тогда это вот так...







Ну и так далее, их много.
Что это?

iptables
(Нажмите, чтобы показать/скрыть)

Оффлайн MaratSh

  • Участник
  • *
  • Сообщений: 204
  • Всё пройдёт...
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #1 : 04 Августа 2010, 11:48:19 »
если им не мешать то все это кончается тем что на компьютере появляется непонятно чей открытый порт и с ним устанавливается множество ТСР соединений с различных хостов из интернета... а вот если запретить доступ на этот порт то они по очереди пытаются на него посылать пакеты, выглядит тогда это вот так...
Подключения идут только к одному из компов в сети? ОС какая? Windows? На вирусы его давно проверял? Обновления ставил?

Может быть проще поставить по-умолчанию запрет на входящие,
iptables -P INPUT DROPа потом уже разрешать только то, что нужно?
iptables -A INPUT -p ALL -i $iface_world -m state --state ESTABLISHED,RELATED -j ACCEPT
« Последнее редактирование: 04 Августа 2010, 12:02:52 от MaratSh »

Оффлайн terrible_user

  • Активист
  • *
  • Сообщений: 438
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #2 : 04 Августа 2010, 12:26:30 »
torrent
Бери больше, кидай дальше

Оффлайн MaratSh

  • Участник
  • *
  • Сообщений: 204
  • Всё пройдёт...
    • Просмотр профиля

Оффлайн vasil78

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #4 : 04 Августа 2010, 13:03:06 »
MaratSh - подключения лезут на комп который шлюз в сети, на нем Дебиан. В iptables да, по умолчанию запрет на входящие   iptables -P INPUT DROP прописан.

terrible_user - В смысле кто-то качал торрент, потом резко вырубился а на него продолжали идти пакеты со всего инета? Очень похоже... но торренты пользователи качали всегда, а это началось недавно. И потом торрентовские подключения со временем отмирают а эти наоборот прогрессируют, оставил посмотреть что будет так  открылось несколько десятков подключений с инета на порт 3085 по которым что то приходило и уходило, хотя у меня в сети в то время ни один пользователь не был подключен.

Ну вот  запретил входящие с нескольких активных в этом отношении айпишников и запретил на последний открытый ими порт, некоторое время наблюдал как им в ответ идут пакеты  что мой хост недоступен а теперь пока все прекратилось...

Пользователь решил продолжить мысль 04 Августа 2010, 13:10:36:

botnet  :D
А что он ко мне прицепился?
« Последнее редактирование: 04 Августа 2010, 13:10:36 от vasil78 »

Оффлайн MaratSh

  • Участник
  • *
  • Сообщений: 204
  • Всё пройдёт...
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #5 : 04 Августа 2010, 16:23:25 »
В iptables да, по умолчанию запрет на входящие   iptables -P INPUT DROP прописан.
Может выложишь весь конфиг iptables? А то я вижу только это:
iptables -A INPUT -i $iface_world -d 224.0.0.0/8 -j DROP
То есть, если -destination не равен 224.0.0.0/8 - у нас ACCEPT.

Цитировать
оставил посмотреть что будет так  открылось несколько десятков подключений с инета на порт 3085 по которым что то приходило и уходило, хотя у меня в сети в то время ни один пользователь не был подключен.
Я правильно понял, что у тебя на шлюзе с дебианом открылся порт 3085 и появилось несколько десятков подключений из интернета?  :o
« Последнее редактирование: 04 Августа 2010, 16:30:07 от MaratSh »

Оффлайн vasil78

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #6 : 04 Августа 2010, 18:58:47 »
Цитировать
Я правильно понял, что у тебя на шлюзе с дебианом открылся порт 3085 и появилось несколько десятков подключений из интернета?  Shocked
Точно так. Если повторится  скрин сделаю. Было так несколько раз и порт каждый раз другой.

iptables

(Нажмите, чтобы показать/скрыть)

Оффлайн MaratSh

  • Участник
  • *
  • Сообщений: 204
  • Всё пройдёт...
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #7 : 04 Августа 2010, 19:43:11 »
vasil78 А зачем все эти "дропы" ?
(Нажмите, чтобы показать/скрыть)

Если по умолчанию уже стоит DROP:
Цитировать
iptables -t filter -P INPUT DROP
iptables -t filter -P FORWARD DROP
iptables -t filter -P OUTPUT DROP

Имхо, лучше по-возможности задавать условия не через -s и -d, а через -i и -o, например твоё:
Цитировать
# razreshaem vse na lokal'nom interfeise
iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT
iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT

iptables -t filter -A INPUT -p tcp -s 192.168.1.0/24 -d $server0 --dport 22 -j ACCEPT
Поменять на:
Цитировать
iptables -t filter -A INPUT -i lo -j ACCEPT
iptables -t filter -A OUTPUT -o lo -j ACCEPT

iptables -t filter -A INPUT -p tcp -o $iface_cli -d $server0 --dport 22 -j ACCEPT
Потому как подменить IP-адрес проще, чем физический сетевой интерфейс на сервере.  :)

Кстати, добавь так же:
Цитировать
# Если интерфейс не lo, то запрещаем входить в список его адресов.
iptables -t filter -A INPUT -s 127.0.0.1/255.0.0.0 ! -i lo -j DROP

Пользователь решил продолжить мысль 04 Августа 2010, 20:01:31:
Так же, мне не нравится это:
Цитировать
# razreshaem pingam xodit' vezde i vsegda
iptables -t filter -A INPUT -p icmp -j ACCEPT
iptables -t filter -A FORWARD -p icmp -j ACCEPT

Вот что по этому поводу пишут: http://www.posix.ru/network/iptables/
Цитировать
# ICMP - перенаправление
    # ICMP - сообщение указывает системе изменить содержимое таблиц маршрутизации с тем, что бы направлять
    # пакеты по более короткому маршруту. Может быть использовано взломщиком для перенаправления вашего трафика через свою машину.
    $IPT -A INPUT --fragment -p ICMP -j DROP
    $IPT -A OUTPUT --fragment -p ICMP -j DROP
   
Если нужен только пинг, попробуй сделать так:
Цитировать
iptables -t filter -A INPUT -p icmp -m icmp icmp-type echo-reply -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp icmp-type echo-reply -j ACCEPT
« Последнее редактирование: 04 Августа 2010, 20:01:31 от MaratSh »

Оффлайн vasil78

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: Как будто кто-то лезет в комп..?
« Ответ #8 : 05 Августа 2010, 12:04:24 »
vasil78 А зачем все эти "дропы" ?
(Нажмите, чтобы показать/скрыть)


[/quote]А это чтоб крепче было :)

Я ведь еще человек в этих делах совсем начинающий. Изначально взял скрипт для iptables который был к  биллинговой программе stargazer, там он был сделан только для того чтоб пользователей без денег не пускать в сеть. а остальное все открыто было. Потом решил что ради приличия надо хотя бы закрыть со стороны интернета входящие подключения и открытые в системе порты, вот и добавил то что вы в моем манускрипте видели.

А за советы большое спасибо, я обязательно их применю!

Пользователь решил продолжить мысль 06 Августа 2010, 09:46:36:
Ну вот, утром я обнаружил что пока я спал интернет не спал а открыл у меня теперь уже 40406 порт и вот как это выглядит


Добавил правило iptables -I INPUT -p tcp --dport 40406 -j REJECT


 :-\
« Последнее редактирование: 06 Августа 2010, 09:46:36 от vasil78 »

 

Страница сгенерирована за 0.02 секунд. Запросов: 20.