Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Redhat/Fedora - Мой центос дидосит маршрутизатор.

Ответить
Настройки темы
Redhat/Fedora - Мой центос дидосит маршрутизатор.

Старожил


Сообщения: 279
Благодарности: 9

Профиль | Отправить PM | Цитировать


Установил на виртуальную машину центос 7. Разместил его за пределами маршрутизатора, дал ему выделенный айпишник. Все это, чтобы сторонняя организация повесила на него веб сервер.

Все было хорошо, до недавнего времени. Мой центось стал посылать огромное количество пакетов на внутреннюю сетку, на наш маршрутизатор, что вызывает глюки и падение всей офисной сети.


Как мне найти програмулину, что посылает пакеты ? Как мне её отключить ? как избавиться от подобного в будущем ?

-------
И вот я начал познавать...


Отправлено: 11:37, 20-07-2015

 

Аватара для pingUIN

Пользователь


Сообщения: 137
Благодарности: 7

Профиль | Отправить PM | Цитировать


Через netstat можно глянуть ПО которое использует сетевое подключение в сторону маршрутизатора(если пакеты действительно целенаправленно летят на маршрутизатор).

-------
здесь был администратор 8)


Отправлено: 12:42, 20-07-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для ruslandh

info man howto


Сообщения: 6958
Благодарности: 384

Профиль | Сайт | Отправить PM | Цитировать


netstat - тут вопросов нет.

netstat -p

-------
Поспешай не торопясь


Отправлено: 13:08, 20-07-2015 | #3


Старожил


Сообщения: 279
Благодарности: 9

Профиль | Отправить PM | Цитировать


Так, мне нетстат в консоли на линуксе прописать ?

Я просто его выключил и лишний раз включать не хочу, а то снова весь офис встанет. Хочу сразу же прояснить все ньюансы.

Вот прописаля нетстат, оно показало мне демона который пакеты шлет, его удаляю. А если он не удаляется или еще что ? какие могут возникнуть проблемы ?

-------
И вот я начал познавать...


Отправлено: 13:15, 20-07-2015 | #4


Аватара для ruslandh

info man howto


Сообщения: 6958
Благодарности: 384

Профиль | Сайт | Отправить PM | Цитировать


Да, это консольная консольная команда. Подробности использования почитайте в man netstat

Зачем удалять - просто остановите его и уберите из автозапуска. Большое подозрение, что это что-то хочет обновиться,или обновить свою базу через интернет

Отправлено: 14:18, 20-07-2015 | #5


Старожил


Сообщения: 279
Благодарности: 9

Профиль | Отправить PM | Цитировать


Врядли это что-то хочет обновиться, потому что пакеты идут с бешеной скоростью и прямиком на маршрутизатор. Сейчас попытаюсь объяснить в двух словах.

У меня на центоси есть 2 интерфейса, один с выделеным айпи, это чтобы на сайт конектились и один с внутреней сеткой 10.0.0.1. Там же есть график трафика, с какого интерфейса сколько идет пакетов.

Так вот навожу на внешний интерфейс, там байты\килобайты и посути обмена нет (если не юзать инэт), а вот навожу на второй интерфейс, который 10.0.0.15, там график скачет, показывая скорость ПОСЫЛКИ пакетов и от 100мб\сек до 700-800мб\сек. Я пока там ковырялся, он послал мне 180 гигов на маршрутку примерно за 40 минут. Ну как я понял что идет ддос на маршрутку - в логах маршрутизатора так и написано "с адреса 10.0.0.15 замечена дидос атака" (практически достловно).




Блин, щас глянул что дала команда netstat -p. Очень огромная таблица, многие демоны в которой мне не ясны Как быть ?

Если я сюда скину тхт с netstart`ом подскажите в каком направлении думать ?

-------
И вот я начал познавать...


Отправлено: 15:01, 20-07-2015 | #6

zai zai вне форума

Аватара для zai

Ветеран


Сообщения: 4964
Благодарности: 724

Профиль | Отправить PM | Цитировать


Цитата Ultrix:
глянул что дала команда netstat -p. Очень огромная таблица, многие демоны в которой мне не ясны »
Покажи: netstat -tnlp

-------
А зачем тебе жужжать, если ты не пчела? По-моему так.


Отправлено: 21:16, 20-07-2015 | #7


Старожил


Сообщения: 279
Благодарности: 9

Профиль | Отправить PM | Цитировать


Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN -
tcp 0 0 0.0.0.0:57817 0.0.0.0:* LISTEN -
tcp 0 0 0.0.0.0:3306 0.0.0.0:* LISTEN -
tcp 0 0 0.0.0.0:111 0.0.0.0:* LISTEN -
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN -
tcp 0 0 127.0.0.1:631 0.0.0.0:* LISTEN -
tcp6 0 0 ::1:25 :::* LISTEN -
tcp6 0 0 :::443 :::* LISTEN -
tcp6 0 0 :::111 :::* LISTEN -
tcp6 0 0 :::80 :::* LISTEN -
tcp6 0 0 :::34225 :::* LISTEN -
tcp6 0 0 :::22 :::* LISTEN -
tcp6 0 0 ::1:631 :::* LISTEN



Это netstat -tnlp


Только вот походу антивирусник, вчера мною установленный, как то сам походу обрубил злодея (хотя я ему не давал никаких команд и вообще думал что он не встал ибо были ошибки-таймауты во время его установки), ведь на данный момент нету никаких посыланий кучи пакетов и все ок.


Ха, рано радовался. Через минут 15 после того как написал строчку выше, началось снова, только уже не постоянно, как было до этого, а "по чучуть". Пару минутных скачков скорости передачи с внутреннего интерфейса до 300мб\сек. За оба скачка передано 19 гигов инфы.



Заметил небольшую закономерность, когда пытаюсь добавить репозиторий командой rpm -Uhv, то передача трафика внутри сети не на долго возрастает до 300мб\сек, соответственно все вешается, но вскоре приходит в норму.



В норме было не долго, только что снова началась отправка пакетов и уже не заканчивается.

-------
И вот я начал познавать...


Последний раз редактировалось Ultrix, 21-07-2015 в 06:41. Причина: Изменение данных


Отправлено: 05:59, 21-07-2015 | #8


Аватара для ruslandh

info man howto


Сообщения: 6958
Благодарности: 384

Профиль | Сайт | Отправить PM | Цитировать


Цитата Ultrix:
Заметил небольшую закономерность, когда пытаюсь добавить репозиторий командой rpm -Uhv, то передача трафика внутри сети не на долго возрастает до 300мб\сек, соответственно все вешается, но вскоре приходит в норму. »
Смотрите настройку репозитория. Мне всё-же кажется, что это попытка обновить базы репозитория, или что-то похожее. Кто там у вас за это отвечает - yum? или ещё кто.

-------
Поспешай не торопясь


Отправлено: 07:36, 21-07-2015 | #9


Старожил


Сообщения: 279
Благодарности: 9

Профиль | Отправить PM | Цитировать


А что там смотреть ?


Мои знания никсов достаточно скудны, все по сайтам да по статейкам из интернетов собираю.

-------
И вот я начал познавать...


Отправлено: 07:37, 21-07-2015 | #10



Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Redhat/Fedora - Мой центос дидосит маршрутизатор.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Redhat/Fedora - Обновление центос mitsumoto Общий по Linux 1 24-04-2012 21:53
Redhat/Fedora - апач на центос mitsumoto Общий по Linux 0 07-12-2011 09:10
Не происходит подключение Маршрутизатор-маршрутизатор, ошибка 797. Ferum01 Microsoft Windows NT/2000/2003 0 28-11-2011 11:10
Redhat/Fedora - Удев на ЦентОС 5 mitsumoto Общий по Linux 0 19-11-2011 18:25
Redhat/Fedora - ЦентОС 5 - Обновление mitsumoto Общий по Linux 2 13-10-2011 18:18




 
Переход