Машина посылает в мир большой траффик

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Ответить
Аватара пользователя
Trojan
Сообщения: 359
Статус: Системный ламер
ОС: CentOS 7

Машина посылает в мир большой траффик

Сообщение Trojan »

На машине RHEL 6.5. Сегодня заметил, что машина пускает в мир большой трафик.

5 minute input rate 76126000 bits/sec, 9237 packets/sec - статистика порта на свиче.

Отчего это может быть и что надо проверить?
Всегда думай то, что говоришь и никогда не говори то, что думаешь.

Спасибо сказали:
Аватара пользователя
faria
Сообщения: 70

Re: Машина посылает в мир большой траффик

Сообщение faria »

Можно так посмотреть:

Код: Выделить всё

:~#modprobe ip_conntrack
:~#cat /proc/net/ip_conntrack

или так:

Код: Выделить всё

:~#netstat -p

Ну или потисипидампить, или повайршаркать.
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Машина посылает в мир большой траффик

Сообщение MrClon »

Что-бы посмотреть что за трафик можно использовать программку iptraf, довольно удобно.
Какие сетевые сервисы на машине работают? Машина из интернета доступна? Прозреваю использование твоего компа для DDoS атаки вроде DNS amplification или NTP amplification.
Спасибо сказали:
Аватара пользователя
Trojan
Сообщения: 359
Статус: Системный ламер
ОС: CentOS 7

Re: Машина посылает в мир большой траффик

Сообщение Trojan »

К сожалению машина сейчас не под рукой, обязательно проверю. Насчет сервисов, в принципе все то, что должно быть при стандартной установке. Сам я пока ничего не устанавливал.
Да у машины есть доступ из мира.
Всегда думай то, что говоришь и никогда не говори то, что думаешь.

Спасибо сказали:
Аватара пользователя
Trojan
Сообщения: 359
Статус: Системный ламер
ОС: CentOS 7

Re: Машина посылает в мир большой траффик

Сообщение Trojan »

Перевесил еще раз дистрибутив и такая же история. Как может свежая машина посылать в мир бешеный трафик? И самое галвное в локалку она ничего не посылает.
Всегда думай то, что говоришь и никогда не говори то, что думаешь.

Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Машина посылает в мир большой траффик

Сообщение Bizdelnick »

Может, наоборот, кто-то снаружи на машину стучится?
Берите сниффер в руки и смотрите, что там происходит.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Trojan
Сообщения: 359
Статус: Системный ламер
ОС: CentOS 7

Re: Машина посылает в мир большой траффик

Сообщение Trojan »

Bizdelnick писал(а):
19.05.2014 20:53
Может, наоборот, кто-то снаружи на машину стучится?
Берите сниффер в руки и смотрите, что там происходит.

Нет точно мшина посылает. По крайней мере статистика порта показывает что загружен инпут, а не аутпут.
Всегда думай то, что говоришь и никогда не говори то, что думаешь.

Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Машина посылает в мир большой траффик

Сообщение Bizdelnick »

Trojan писал(а):
19.05.2014 23:46
статистика порта показывает что загружен инпут, а не аутпут.

Она вполне может отвечать на какой-то запрос извне. В общем, сниффер в помощь.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Машина посылает в мир большой траффик

Сообщение MrClon »

Trojan писал(а):
19.05.2014 19:42
Как может свежая машина посылать в мир бешеный трафик?

Свежеустановленная ОС содержит ту-же проблему конфигурации которую точно так-же как и раньше злоумышленник использует для атаки какого-то другого хоста.

Телепаты всё-ещё в отпуске, так-что смотри что там за трафик. Прозреваю что весь лишний исходящий трафик это UDP пакеты на какой-то один хост.

P.S. хоть выхлоп ps ax покажи.
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450
Контактная информация:

Re: Машина посылает в мир большой траффик

Сообщение Sleeping Daemon »

Trojan писал(а):
19.05.2014 23:46
Bizdelnick писал(а):
19.05.2014 20:53
Может, наоборот, кто-то снаружи на машину стучится?
Берите сниффер в руки и смотрите, что там происходит.

Нет точно мшина посылает. По крайней мере статистика порта показывает что загружен инпут, а не аутпут.

Смотрите, что интерфейсе(компьютера) происходит программой iftop.
Будет видно вход. трафик и выход. трафик и на какие/с каких адресов. Откуда и куда.
Может это вообще "левый" трафик. Или какое - нибудь автоматическое обновление.
Спасибо сказали:
Аватара пользователя
Maximus_V
Сообщения: 432
ОС: Gentoo, FreeBSD
Контактная информация:

Re: Машина посылает в мир большой траффик

Сообщение Maximus_V »

Trojan писал(а):
16.05.2014 23:33
На машине RHEL 6.5. Сегодня заметил, что машина пускает в мир большой трафик.

5 minute input rate 76126000 bits/sec, 9237 packets/sec - статистика порта на свиче.

Отчего это может быть и что надо проверить?


Я бы проверил службу ntp - работает по UDP на 123-ем порту. В последнее время очень сильны DDoS-атаки метдом "усиления трафика" - на сервер времени посылается запрос с подставным обратным адресом вида "ты кто такой", а сервер в ответ на подставной адрес - пару килобайт с рассказом о себе. Образно.

Сам с этим столкнулся на одном из старых серваков, отключение своего сервера обновления времени помогло решить проблему
Спасибо сказали:
Аватара пользователя
Gineaser
Сообщения: 157
Статус: Evrashka
ОС: Arch Linux

Re: Машина посылает в мир большой траффик

Сообщение Gineaser »

Автор, ну ты что? tcpdump + wireshark конечно же тебе в помощь
Обезьянка видит - Обезьянка делает...
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Машина посылает в мир большой траффик

Сообщение MrClon »

Maximus_V писал(а):
23.05.2014 12:04
Сам с этим столкнулся на одном из старых серваков, отключение своего сервера обновления времени помогло решить проблему

На сколько помню можно просто не отвечать никому за пределы своей сети или списка доверенных IP.
В крайнем случае это настраивается фаерволом.
Спасибо сказали:
Ответить