| |||||
FORUM HardWare.fr

Windows & Software

Accès publique aléatoire à un serveur linux sur routeur(s) via Freebox| Dernière réponse | ||
|---|---|---|
| Sujet : Accès publique aléatoire à un serveur linux sur routeur(s) via Freebox | ||
| goodchip |
|
|
| Aperçu |
|---|
| Vue Rapide de la discussion |
|---|
| goodchip |
|
| jlighty |
|
| goodchip |
Petit problème dans les commandes jlighty : root@serveur:~# lsof -i |grep "23 " -bash: lsof: command not found root@serveur:~# iptables -L -n -b iptables v1.2.11: Unknown arg `-b' Try `iptables -h' or 'iptables --help' for more information. |
| goodchip |
Merci. Je vérifie dès que j'ai accès au serveur. Sinon, voici sur les logs la situation où le routeur à planté ce midi : Friday April 28, 2006 12:57:09 Unallowed access from 82.242.115.105: to 192.168.147.2: protocol=6 rule=-1 (by firewall) Friday April 28, 2006 12:00:04 Unrecognized attempt blocked from 82.236.117.38:2526 to 82.236.60.239 TCP:445 Friday April 28, 2006 12:00:07 Unrecognized attempt blocked from 82.236.117.38:2526 to 82.236.60.239 TCP:445 Friday April 28, 2006 12:00:44 Unrecognized attempt blocked from 82.236.193.85:3753 to 82.236.60.239 TCP:139 Friday April 28, 2006 12:00:47 Unrecognized attempt blocked from 82.236.193.85:3753 to 82.236.60.239 TCP:139 Friday April 28, 2006 12:01:24 Unrecognized attempt blocked from 82.236.9.159:1193 to 82.236.60.239 TCP:139 Friday April 28, 2006 12:01:27 Unrecognized attempt blocked from 82.236.9.159:1193 to 82.236.60.239 TCP:139 Friday April 28, 2006 12:02:51 Unrecognized attempt blocked from 82.236.121.178:1188 to 82.236.60.239 TCP:445 Friday April 28, 2006 12:02:53 Unrecognized attempt blocked from 82.236.121.178:1188 to 82.236.60.239 TCP:445 Friday April 28, 2006 12:03:06 Unrecognized attempt blocked from 82.236.183.182:2150 to 82.236.60.239 TCP:139 j'ai en attendant créé une règle de blocage du serveur (192.168.147.2) vers le net sur le port 36661. (je pense que c'est ce qui à provoqué la ligne en gras, ce qui m'étonne par contre c'est le plantage à ce moment là) |
| jlighty | déjà trouve l'application qui a créé cette connexion :
|
| goodchip | Voici les infos demandées :
Le serveur pigue bien l'extérieur même avec le routeur en carafe : root@serveur:/# ping google.com PING google.com (64.233.167.99): 56 data bytes 64 bytes from 64.233.167.99: icmp_seq=0 ttl=241 time=106.3 ms 64 bytes from 64.233.167.99: icmp_seq=1 ttl=241 time=105.8 ms 64 bytes from 64.233.167.99: icmp_seq=2 ttl=241 time=106.0 ms 64 bytes from 64.233.167.99: icmp_seq=3 ttl=241 time=106.1 ms 64 bytes from 64.233.167.99: icmp_seq=4 ttl=241 time=105.8 ms 64 bytes from 64.233.167.99: icmp_seq=5 ttl=241 time=106.0 ms 64 bytes from 64.233.167.99: icmp_seq=6 ttl=241 time=105.9 ms 64 bytes from 64.233.167.99: icmp_seq=7 ttl=241 time=105.9 ms 64 bytes from 64.233.167.99: icmp_seq=8 ttl=241 time=106.3 ms 64 bytes from 64.233.167.99: icmp_seq=9 ttl=241 time=106.1 ms 64 bytes from 64.233.167.99: icmp_seq=10 ttl=241 time=106.4 ms 64 bytes from 64.233.167.99: icmp_seq=11 ttl=241 time=106.3 ms 64 bytes from 64.233.167.99: icmp_seq=12 ttl=241 time=105.7 ms --- google.com ping statistics --- 13 packets transmitted, 13 packets received, 0% packet loss round-trip min/avg/max = 105.7/106.0/106.4 ms root@serveur:/# ping free.fr PING free.fr (212.27.48.10): 56 data bytes 64 bytes from 212.27.48.10: icmp_seq=0 ttl=120 time=9.4 ms 64 bytes from 212.27.48.10: icmp_seq=1 ttl=120 time=8.5 ms 64 bytes from 212.27.48.10: icmp_seq=2 ttl=120 time=8.7 ms 64 bytes from 212.27.48.10: icmp_seq=3 ttl=120 time=8.9 ms 64 bytes from 212.27.48.10: icmp_seq=4 ttl=120 time=9.0 ms 64 bytes from 212.27.48.10: icmp_seq=5 ttl=120 time=8.7 ms 64 bytes from 212.27.48.10: icmp_seq=6 ttl=120 time=8.3 ms --- free.fr ping statistics --- 7 packets transmitted, 7 packets received, 0% packet loss round-trip min/avg/max = 8.3/8.7/9.4 ms root@serveur:/# ping #mondomaine#.com PING #mondomaine#.com (8x.xxx.xxx.xxx): 56 data bytes 64 bytes from 8x.xxx.xxx.xxx: icmp_seq=0 ttl=64 time=0.4 ms 64 bytes from 8x.xxx.xxx.xxx: icmp_seq=1 ttl=64 time=0.4 ms 64 bytes from 8x.xxx.xxx.xxx: icmp_seq=2 ttl=64 time=0.4 ms 64 bytes from 8x.xxx.xxx.xxx: icmp_seq=3 ttl=64 time=0.4 ms 64 bytes from 8x.xxx.xxx.xxx: icmp_seq=4 ttl=64 time=0.4 ms --- #mondomaine#.com ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max = 0.4/0.4/0.4 ms root@serveur:/# ping 192.168.147.1 PING 192.168.147.1 (192.168.147.1): 56 data bytes 64 bytes from 192.168.147.1: icmp_seq=0 ttl=64 time=0.7 ms 64 bytes from 192.168.147.1: icmp_seq=1 ttl=64 time=0.4 ms 64 bytes from 192.168.147.1: icmp_seq=2 ttl=64 time=0.4 ms 64 bytes from 192.168.147.1: icmp_seq=3 ttl=64 time=0.4 ms 64 bytes from 192.168.147.1: icmp_seq=4 ttl=64 time=0.4 ms --- 192.168.147.1 ping statistics --- 5 packets transmitted, 5 packets received, 0% packet loss round-trip min/avg/max = 0.4/0.4/0.7 ms Pour l'écoute du telnet, j'ai fait une règle de filtrage en sortie sur le firewall. Question : faut-il filtrer le port 36661(interne) ou 23(wan) ? Autre réponse (23 page vues aujourd'hui sur le site principal, charge ridicule donc) : root@serveur:~# netstat -na | grep ESTABLISHED| wc -l 4 root@serveur:~# netstat -na | grep tcp| wc -l 21 |
| jlighty |
|
| goodchip | Nouvelles infos :
voici les logs du routeur avant son nouveau plantage de cette nuit (il a quand même tenu quelques heures bravo... :( ) Tuesday May 02, 2006 06:54:45 Unrecognized attempt blocked from 82.236.44.80:2996 to 82.236.60.239 TCP:445 Tuesday May 02, 2006 04:11:03 Unrecognized attempt blocked from 82.236.20.2:3215 to 82.236.60.239 TCP:139 Tuesday May 02, 2006 04:11:06 Unrecognized attempt blocked from 82.236.20.2:3215 to 82.236.60.239 TCP:139 Tuesday May 02, 2006 04:11:44 Unrecognized attempt blocked from 82.236.20.2:3171 to 82.236.60.239 TCP:445 Tuesday May 02, 2006 04:11:47 Unrecognized attempt blocked from 82.236.20.2:3171 to 82.236.60.239 TCP:445 Tuesday May 02, 2006 04:11:55 Unrecognized attempt blocked from 82.236.193.85:3035 to 82.236.60.239 TCP:139 Tuesday May 02, 2006 04:11:58 Unrecognized attempt blocked from 82.236.193.85:3035 to 82.236.60.239 TCP:139 Tuesday May 02, 2006 04:14:51 Unrecognized attempt blocked from 82.236.127.71:3634 to 82.236.60.239 TCP:139 Tuesday May 02, 2006 04:14:54 Unrecognized attempt blocked from 82.236.127.71:3634 to 82.236.60.239 TCP:139 Tuesday May 02, 2006 04:15:59 Unrecognized attempt blocked from 82.236.193.158:3916 to 82.236.60.239 TCP:135 Actives sessions : Page 1/1 Internal Prot. External NAT Time-out 192.168.147.2:36661 TCP 195.93.102.35:23 59375 29927 ça m'inquiète un poil ce qui est au dessus, le port 23 c'est bien Telnet non, or ce n'est pas moi, j'utilise exclusivement ssh. PS: Routeur en 192.168.147.1 Serveur en 192.168.147.2 Imprim.rézo en 192.168.147.3 |
| TaKoS |
|
| goodchip | Juste pour info, phpSysInfo me renvoi les stats suivantes :
Réseau Périphérique Réception Envoi Err/Drop lo 99.74 Mo 99.74 Mo 0/0 dummy0 0.00 Ko 0.00 Ko 0/0 eth0 1.82 Go 1.38 Go 0/0 Je trouve que 1.82 Go en réception sur eth0 (supérieur à l'envoi) est énorme pour un serveur principalement http et mail (à moins que l'effervescence des spams n'en soit la cause) Je ne veux pas non plus vous mettre sur une mauvaise voie :) |
| goodchip | Pour l'instant je suis à 3, je vous tiendrais au courant des deux valeurs régulièrement. |
| jlighty | Autre chose, il semblerait que la Freebox V3 gère un faible nombre de connexions (à contrario de la V4), il faudra monitorer régulièrement les connexions établies.
|
| goodchip | Merci pour l'info jlighty,
actuellement (requette distante par ssh), l'instuction me renvoie 21. |
| jlighty |
|
| goodchip | Effectivement TaKoS, j'ai l'impression que j'essuis pas mal d'attaques, voici les 3 premières pages de logs (sur 31 !!!) :
Monday May 01, 2006 19:37:53 Unrecognized attempt blocked from 82.236.66.185:2523 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:37:56 Unrecognized attempt blocked from 82.236.66.185:2523 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:38:32 Unrecognized attempt blocked from 82.236.53.213:1665 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:38:35 Unrecognized attempt blocked from 82.236.53.213:1665 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:38:36 Unrecognized attempt blocked from 82.236.15.163:4973 to 82.236.60.239 TCP:1433 Monday May 01, 2006 19:38:39 Unrecognized attempt blocked from 82.236.15.163:4973 to 82.236.60.239 TCP:1433 Monday May 01, 2006 19:38:43 Unrecognized attempt blocked from 82.236.53.213:3368 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:38:44 Unrecognized attempt blocked from 82.236.88.19:4585 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:38:46 Unrecognized attempt blocked from 82.236.53.213:3368 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:38:46 Unrecognized attempt blocked from 82.236.88.19:4585 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:38:46 Unrecognized attempt blocked from 82.236.88.19:4585 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:38:49 Unrecognized attempt blocked from 82.236.193.85:3130 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:38:50 Unrecognized attempt blocked from 82.236.91.140:3449 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:38:52 Unrecognized attempt blocked from 82.236.193.85:3130 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:38:53 Unrecognized attempt blocked from 82.236.91.140:3449 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:39:29 Unrecognized attempt blocked from 82.236.33.7:3631 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:39:32 Unrecognized attempt blocked from 82.236.33.7:3631 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:39:33 Unrecognized attempt blocked from 82.232.36.77:3330 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:39:37 Unrecognized attempt blocked from 82.245.39.171:1234 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:39:40 Unrecognized attempt blocked from 82.245.39.171:1234 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:39:52 Unrecognized attempt blocked from 82.236.181.179:2427 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:39:55 Unrecognized attempt blocked from 82.236.181.179:2427 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:40:24 Unrecognized attempt blocked from 82.236.131.59:3209 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:40:27 Unrecognized attempt blocked from 82.236.131.59:3209 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:40:29 Unrecognized attempt blocked from 82.236.217.116:2109 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:40:32 Unrecognized attempt blocked from 82.236.217.116:2109 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:40:46 Unrecognized attempt blocked from 82.236.218.117:4257 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:41:28 Unrecognized attempt blocked from 82.231.103.215:2843 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:41:37 Unrecognized attempt blocked from 82.236.182.75:1353 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:41:38 Unrecognized attempt blocked from 82.236.89.233:4265 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:42:04 Unrecognized attempt blocked from 82.236.225.17:2048 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:42:07 Unrecognized attempt blocked from 82.227.177.191:1135 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:42:10 Unrecognized attempt blocked from 82.227.177.191:1135 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:42:46 Unrecognized attempt blocked from 82.236.57.32:3316 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:42:55 Unrecognized attempt blocked from 82.236.131.59:4736 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:42:58 Unrecognized attempt blocked from 82.236.114.180:2600 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:42:58 Unrecognized attempt blocked from 82.236.131.59:4736 to 82.236.60.239 TCP:445 Monday May 01, 2006 19:43:01 Unrecognized attempt blocked from 82.236.114.180:2600 to 82.236.60.239 TCP:139 Monday May 01, 2006 19:43:06 Unrecognized attempt blocked from 222.50.85.166:1750 to 82.236.60.239 TCP:135 Monday May 01, 2006 19:43:07 Unrecognized attempt blocked from 82.236.61.120:2590 to 82.236.60.239 TCP:135 Monday May 01, 2006 20:30:25 Unrecognized attempt blocked from 82.236.88.19:2044 to 82.236.60.239 TCP:445 Monday May 01, 2006 20:04:55 Unrecognized attempt blocked from 82.236.107.133:1641 to 82.236.60.239 TCP:135 Monday May 01, 2006 20:05:20 Unrecognized attempt blocked from 82.236.55.251:2953 to 82.236.60.239 TCP:135 Monday May 01, 2006 20:05:29 Unrecognized attempt blocked from 82.236.20.2:1509 to 82.236.60.239 TCP:139 Monday May 01, 2006 20:05:32 Unrecognized attempt blocked from 82.236.20.2:1509 to 82.236.60.239 TCP:139 Monday May 01, 2006 20:05:39 Unrecognized attempt blocked from 82.236.7.89:2137 to 82.236.60.239 TCP:135 Monday May 01, 2006 20:05:46 Unrecognized attempt blocked from 82.236.218.146:1567 to 82.236.60.239 TCP:1433 Monday May 01, 2006 20:05:49 Unrecognized attempt blocked from 82.236.218.146:1567 to 82.236.60.239 TCP:1433 Monday May 01, 2006 20:06:18 Unrecognized attempt blocked from 82.236.70.210:2474 to 82.236.60.239 TCP:135 Monday May 01, 2006 20:06:27 Unrecognized attempt blocked from 82.236.181.120:4463 to 82.236.60.239 TCP:135 |
| TaKoS | j'ai l'impression que le routeur doit endosser pas mal de connexions malveillantes sur le port 139 et 445 qui sont deux point faible de windows.
Mais ça ne devrais pas le faire planter :s |
| goodchip | Merci pour cette réponse rapide,
le plus gros problème est que je n'arrive pas à déterminer la cause du phénomène, c'est complètement aléatoire. A partir du réseau il n'y a pas de problème pour pinguer l'extérieur, je testerai directement à partir du serveur dès que le serveur retombe down. PS: tous les ports et non le port 80 seul sont inaccessibles quand le phénomène se produit. Exemple : 143(imap) |
| jlighty |
|
| goodchip | Bonjour à tous,
je poste aujourd'hui pour essayer de résoudre un problème qui dure depuis plus de deux ans, je m'explique : J'ai fait monté par un ami un serveur http/ftp/dns/imap/smtp tournant sous Linux derrière un routeur Netgear FWG114P(v1) dans le but d'héberger trois site commerciaux de faible à moyenne fréquentation (80 visites par jour environs et peu de gros fichiers) via un abonnement Freebox(v3) dégroupé. Le problème réside dans le fait que le routeur Netgear (modèle semi-pro) se bloque aléatoirement (tout les mois environs) bloquant tout le trafic entrant. De plus, il doit avoir un problème de dns dans le sens ou trop souvent les domaines hébergés sont inaccéssibles en local (mais sont visibles de l'extérieur), l'intérogation des dns semble être assez longue lors du surf également. J'ai fait un échange avec un deuxième routeur identique : mêmes problèmes. Après deux ans de patience, j'ai décidé de racheter un nouveau routeur : le DI-524 de chez D-Link (modèle familial), après configuration quelle était ma joie de voir que tout marchait à merveille et de plus j'avais gagné grandement en rapidité. Mais, Mais : l'accès de l'extérieur tombe après une heure environs sur tout les protocoles et ports. L'accès au Web en local reste fonctionnnel. On résout le problème soit : en relaçant le routeur, soit : en tapant l'adresse publique du routeur en local , alors TOUT le trafic redevient normal !!! Je n'y comprend plus rien en fait... Voici les éléments que j'ai dans les mains : ------------------ Configuration hardware/software: Ancien routeur : NETGEAR FWG114P(v1) (firmware V2.0_18, dernier en date) Nouveau routeur : D-LINK DI-524(révision 2) (firmware V2.02) OS Serveur : Debian3.1 Kernel : 2.4.28-pre3 Processeur : Pentium III (Katmai) 550MHz RAM : 512 + 128 + 128 Mo SDRAM Serveur HTTP : Apache/2.0.54 (Unix) mod_ssl/2.0.54 OpenSSL/0.9.7e PHP/4.4.0 MySQL/4.0.21 PhpMyAdmin/2.6.0-rc2 Serveur FTP : glftpd Serveur DNS : Bind Serveur MAIL : Courrier IMAP, Qmail, QmailAdmin/1.2.0, vpopmail/5.4.0, SquirrelMail/1.4.4 ----------------- Merci à l'avance pour votre aide précieuse. Cordialement. |


