eth0 (прием-передача информации)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

antll
Сообщения: 90

eth0

Сообщение antll »

Извиняюсь за может быть не корректно заданный вопрос, но так как в данной теме почти ничего не понимаю, попробую объяснить сообразно своим знаниям.
У меня имеется локальная сеть, мой IP статический, к интернету подключаюсь через vpn. С помощью утилиты gkrellm наблюдаю за активностью eth0, и ppp0 интерфейсов. Максимальная скорость ppp0 у меня 256кбит/с. На «холостом ходу», как при подключенном, так и не подключенном ppp0, eth0 всегда показывал стабильную скорость меньше 1 килобайта/с , но сегодня этот уровень поднялся до 15Кб/с. Что за информацию я принимаю/получаю, опасно ли это, и как это можно исправить?
Спасибо сказали:
Аватара пользователя
vr13
Сообщения: 887
ОС: gentoo

Re: eth0

Сообщение vr13 »

следует посмотреть что на машине происходит:

* активные процессы
* открытые tcp/udp соединения
* tcpdump на ppp0

на основании этого думаю, что вы сами сможете сделать вывод об опасности. если не сможете, выкладывайте непонятное сюда. проинтуичить невозможно
Спасибо сказали:
antll
Сообщения: 90

Re: eth0

Сообщение antll »

Посмотрел в системном мониторе список процессов, в состоянии простоя ничто особо систему не грузит, но какой из них может быть потенциально опасным понятия не имею.
А какими командами можно все это
* активные процессы
* открытые tcp/udp соединения
* tcpdump на ppp0
в консоли глянуть, что бы сюда выложить?
Вот глянул только что, у меня стоят ubuntu и PclinuxOS, и там и там одинаковая ситуация.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: eth0

Сообщение Olden Gremlin »

antll писал(а):
06.04.2008 09:54
Посмотрел в системном мониторе список процессов, в состоянии простоя ничто особо систему не грузит, но какой из них может быть потенциально опасным понятия не имею.
А какими командами можно все это
* активные процессы
* открытые tcp/udp соединения
* tcpdump на ppp0
в консоли глянуть, что бы сюда выложить?
Вот глянул только что, у меня стоят ubuntu и PclinuxOS, и там и там одинаковая ситуация.

послушать, что на интерфейсе твориться можно, например,так

Код: Выделить всё

sudo tshark -tad -pni eth0
или

Код: Выделить всё

sudo tethereal -tad -pni eth0
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
antll
Сообщения: 90

Re: eth0

Сообщение antll »

какой вывод можно сделать на основании всего этого

Код: Выделить всё

[root@localhost tolla]# tshark -tad -pni eth0
Running as user "root" and group "root". This could be dangerous.
Capturing on eth0
2008-04-06 09:52:07.062265 192.168.134.170 -> 224.0.0.251  MDNS Standard query ANY freespirelive.local, "QM" question ANY 202.1.1.10.in-addr.arpa, "QM" question
2008-04-06 09:52:07.062571 192.168.134.170 -> 224.0.0.251  MDNS Standard query response AAAA, cache flush fe80::219:5bff:fefd:c911
2008-04-06 09:52:07.063254 192.168.134.170 -> 224.0.0.251  MDNS Standard query response PTR, cache flush freespirelive.local A, cache flush 10.1.1.202
2008-04-06 09:52:07.063860 192.168.134.170 -> 224.0.0.251  MDNS Standard query response AAAA, cache flush fe80::219:5bff:fefd:c911
2008-04-06 09:52:07.064504 192.168.134.170 -> 224.0.0.251  MDNS Standard query response PTR, cache flush freespirelive.local AAAA, cache flush fe80::219:5bff:fefd:c911 A, cache flush 10.1.1.202
2008-04-06 09:52:07.065776 192.168.134.170 -> 224.0.0.251  MDNS Standard query response PTR, cache flush freespirelive.local A, cache flush 10.1.1.202
2008-04-06 09:52:07.067683 192.168.134.170 -> 224.0.0.251  MDNS Standard query SRV _domain._udp.local, "QM" question
2008-04-06 09:52:07.071056 192.168.134.170 -> 224.0.0.251  MDNS Standard query response PTR, cache flush freespirelive.local A, cache flush 10.1.1.202
2008-04-06 09:52:07.156806 192.168.134.170 -> 224.0.0.251  MDNS Standard query ANY 1.1.9.c.d.f.e.f.f.f.b.5.9.1.2.0.0.0.0.0.0.0.0.0.0.0.0.0.0.8.e.f.ip6.arpa, "QM" question ANY freespirelive.local, "QM" question
2008-04-06 09:52:07.157369 192.168.134.170 -> 224.0.0.251  MDNS Standard query ANY 1.1.9.c.d.f.e.f.f.f.b.5.9.1.2.0.0.0.0.0.0.0.0.0.0.0.0.0.0.8.e.f.ip6.arpa, "QM" question ANY freespirelive.local, "QM" question
2008-04-06 09:52:07.157964 192.168.134.170 -> 224.0.0.251  MDNS Standard query response PTR, cache flush freespirelive.local
2008-04-06 09:52:07.159329 192.168.134.170 -> 224.0.0.251  MDNS Standard query response A, cache flush 10.1.1.202 PTR, cache flush freespirelive.local AAAA, cache flush fe80::219:5bff:fefd:c911 PTR, cache flush freespirelive.local
2008-04-06 09:52:07.163031 192.168.134.170 -> 224.0.0.251  MDNS Standard query ANY freespirelive.local, "QM" question ANY 202.1.1.10.in-addr.arpa, "QM" question
2008-04-06 09:52:07.165055 192.168.134.170 -> 224.0.0.251  MDNS Standard query response PTR, cache flush freespirelive.local AAAA, cache flush fe80::219:5bff:fefd:c911
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: eth0

Сообщение Olden Gremlin »

antll писал(а):
06.04.2008 10:56
какой вывод можно сделать на основании всего этого
помимо того, что ваш внутренний ip 192.168.134.170 можно еще сказать, что у вас включен IPv6 или, во всяком случае, вы пытаетесь резолвить хосты в Интернете мультикастами на адрес 224.0.0.251 службы mDNS по IPv6... ну и то, что вам на эти заросы не пришло ни одного ответа...
кстати...

Код: Выделить всё

$ sudo cat /proc/sys/net/ipv4/ip_forward
что нам говорит? и, заодно,

Код: Выделить всё

$ip ru l
$ip r l
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
antll
Сообщения: 90

Re: eth0

Сообщение antll »

включил только что комп, все вроде стало как и раньше. Скорость eth0 в простое не превышает 1кб/с.
/proc/sys/net/ipv4/ip_forward - абсолютно пустой текстовый файл,
вот вывод указанных команд

Код: Выделить всё

[tolla@localhost ~]$ ip ru l
0:      from all lookup local
32766:  from all lookup main
32767:  from all lookup default
[tolla@localhost ~]$ ip r l
192.168.9.1 dev ppp0  proto kernel  scope link  src 192.168.8.235
192.168.134.0/24 dev eth0  proto kernel  scope link  src 192.168.134.233  metric 10
192.168.1.0/24 via 192.168.134.1 dev eth0
172.16.190.0/24 dev vmnet8  proto kernel  scope link  src 172.16.190.1
169.254.0.0/16 dev eth0  scope link  metric 10
default dev ppp0  scope link
[tolla@localhost ~]$

IPv6 по моему где отлючить можно, щас поищу.
Что же я тогда за информацию получал, и куда она сохранялась, ведь 15кб/с скорость не маленькая?
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: eth0

Сообщение Olden Gremlin »

antll писал(а):
06.04.2008 14:54
включил только что комп, все вроде стало как и раньше. Скорость eth0 в простое не превышает 1кб/с.
/proc/sys/net/ipv4/ip_forward - абсолютно пустой текстовый файл,
пустой? хм... вообще-то в нем должно быть значение или 0 или 1...

antll писал(а):
06.04.2008 14:54
вот вывод указанных команд
...skip...
Что же я тогда за информацию получал, и куда она сохранялась, ведь 15кб/с скорость не маленькая?
хочу спросить, а в тот момент в vmware ничего запущено небыло?
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
antll
Сообщения: 90

Re: eth0

Сообщение antll »

еще раз пересмотрел, что в ubuntu, что в PCLinuxOS /proc/sys/net/ipv4/ip_forward чистый текстовый файл. Правда в ubuntu в /proc/sys/net есть кроме ipv4 еще каталог ipv6, а в PCLinuxOS только ipv4.
хочу спросить, а в тот момент в vmware ничего запущено небыло?

vmware вообще запущен не был.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: eth0

Сообщение Olden Gremlin »

antll писал(а):
06.04.2008 16:25
еще раз пересмотрел, что в ubuntu, что в PCLinuxOS /proc/sys/net/ipv4/ip_forward чистый текстовый файл. Правда в ubuntu в /proc/sys/net есть кроме ipv4 еще каталог ipv6, а в PCLinuxOS только ipv4.
хочу спросить, а в тот момент в vmware ничего запущено небыло?

vmware вообще запущен не был.

ну... вообще-то ip_forward это не просто "текствый файл"...
читаем, к примеру, тут www.rhd.ru и/или тут www.ibm.com.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
antll
Сообщения: 90

Re: eth0

Сообщение antll »

Спасибо за ссылку, прочитал.
В файле /etc/sysctl.conf у меня вообще в PCLinuxOS не существовало строки net.ipv4.ip_forward, добавил самостоятельно
net.ipv4.ip_forward = 1, при перезагрузке системы команда cat /proc/sys/net/ipv4/ip_forward выдала 1. Но могло ли это быть причиной бывшей ранее проблемы?
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: eth0

Сообщение Olden Gremlin »

antll писал(а):
06.04.2008 22:19
Спасибо за ссылку, прочитал.
В файле /etc/sysctl.conf у меня вообще в PCLinuxOS не существовало строки net.ipv4.ip_forward, добавил самостоятельно
net.ipv4.ip_forward = 1, при перезагрузке системы команда cat /proc/sys/net/ipv4/ip_forward выдала 1. Но могло ли это быть причиной бывшей ранее проблемы?

хм... только лишь теоретически...
к примеру, если каким либо боком вы не защищены из внешнего мира и через вас решили прогнать трафик...
вообще, если вы используете свой компьютер только лишь как десктоп (рабочее место) и через вас больше никто не подключен, то ip_forward категорически рекомендуется устанавливать в значение 0...
но... судя по всему у вас вмварь... тут уж как настроитесь... :( тогда хотя бы защитите свой доступ во внешний мир и свои цепочки FORWARD :)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали: