Требуется консультация/настройка сервера

12
ВО
На сайте с 26.05.2009
Offline
13
1938

Ситуация такая - выделенный сервер на FastVps

Вчера поступила жалоба от Hetzner на то что сервер активно сканирует порты

Мы вместе со службой поддержки так и не смогли найти источник сканатак на сервере (даже при выключенных сервисах идет активность по сканированию)

Нужно разобраться в ситуации - и устранить

С уважением, Виктор Орлов

GL
На сайте с 30.08.2010
Offline
25
#1

покажите пожалуйста список процессов

администрирование *nix,windows () icq 99033430
M
На сайте с 01.12.2009
Offline
235
#2
Виктор Орлов:
Ситуация такая - выделенный сервер на FastVps

Вчера поступила жалоба от Hetzner на то что сервер активно сканирует порты
Мы вместе со службой поддержки так и не смогли найти источник сканатак на сервере (даже при выключенных сервисах идет активность по сканированию)
Нужно разобраться в ситуации - и устранить

С уважением, Виктор Орлов

У этих херцентров вечно какие то черви в мозгах, процитируйте жалобу )))

Администратор Linux,Freebsd. построения крупных проектов.
ВО
На сайте с 26.05.2009
Offline
13
#3

Здравствуйте!

К сожалению, вынуждены сообщить Вам, что на Ваш сервер 8х.хх.хх.х3 поступила жалоба от Датацентра за сканирование портов.

Пожалуйста, сообщите, когда Ваши администраторы будут на месте и смогут локализовать проблему.

Также Вы можете прибегнуть к помощи наших администраторов на основе платного администрирования (в этом случае для наиболее оперативного решения сразу предоставьте root пароль к серверу прямо в этом тикете).

С подробностями жалобы Вы можете ознакомиться ниже.

KU
На сайте с 17.07.2008
Offline
251
#4

Выложили все, кроме того что просили 🤣

Хостинг ( https://good-host.net ) / Linux VPS ( https://good-host.net/vps ) / Windows VPS ( https://good-host.net/windows-vps ) / Выделенные серверы ( https://good-host.net/dedicated ) 14 лет онлайн!
Nanotik
На сайте с 20.11.2010
Offline
27
#5
Виктор Орлов:
Ситуация такая - выделенный сервер на FastVps

Вчера поступила жалоба от Hetzner на то что сервер активно сканирует порты
Мы вместе со службой поддержки так и не смогли найти источник сканатак на сервере (даже при выключенных сервисах идет активность по сканированию)
Нужно разобраться в ситуации - и устранить

С уважением, Виктор Орлов

По ssh выполните команду

ps wwaux

И вывод сюда выложите, посмотрим.

M
На сайте с 01.12.2009
Offline
235
#6
Виктор Орлов:
Здравствуйте!

К сожалению, вынуждены сообщить Вам, что на Ваш сервер 8х.хх.хх.х3 поступила жалоба от Датацентра за сканирование портов.

Пожалуйста, сообщите, когда Ваши администраторы будут на месте и смогут локализовать проблему.

Также Вы можете прибегнуть к помощи наших администраторов на основе платного администрирования (в этом случае для наиболее оперативного решения сразу предоставьте root пароль к серверу прямо в этом тикете).

С подробностями жалобы Вы можете ознакомиться ниже.

-------------

ну и где подробности ?, вид сканирование что сканировалось, где Log подробный о том что ваш сервер фигурировал.

P.S Вы сами то понимаете что на таких основаниях жалоба ровняется 0, что дали вы, если это и всё то требуйте у херцентра, Log с сервера где было сканирвоание, на каких они фактах построили жалобу, чес-слова,почему явные вещи вы не видите ?

Иначе получается херцентр решил подзаработать, видемо на пиво деньги кончились =) у них оно дорогое.

M
На сайте с 16.09.2009
Offline
278
#7
madoff:
Иначе получается херцентр решил подзаработать, видемо на пиво деньги кончились =) у них оно дорогое.

Не понял какой тут прок Hetzner'у. Не поясните механизм получения пива? Я тоже так хочу. Уж куда правдоподобнее, что кто-то куда как поближе решил заработать "на водку" (прибегнуть к платной помощи наших администраторов).

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
M
На сайте с 01.12.2009
Offline
235
#8
myhand:
Не понял какой тут прок Hetzner'у. Не поясните механизм получения пива? Я тоже так хочу. Уж куда правдоподобнее, что кто-то куда как поближе решил заработать "на водку" (прибегнуть к платной помощи наших администраторов).

Ну вот они себе работу ищют ))) может её у них нету. Оплата сдельная может быть, вы знаете какая у них оплата ? вы там работаете ? myhand, может они ищют клиентов которых можно по напрягать, потому как скучно им, судя по тикиту бредовому, или клиент чего-то не договаривает.

Рано выносить мои обсуждение без заключительных TC фактов, я лишь как и вы предполагаю, исходя из TC постов, но насчёт червей это факт, и не такое у них бывает по бреду.

V1
На сайте с 08.04.2010
Offline
6
#9

Вот такое сегодня получил тоже , подскажите куда копать , хотелось бы самому разобраться.

Здравствуйте!

К сожалению, вынуждены сообщить Вам, что на Ваш сервер 1xx.xxx.xx.xx поступила жалоба от Датацентра за сканирование портов.

Пожалуйста, сообщите, когда Ваши администраторы будут на месте и смогут локализовать проблему.

Также Вы можете прибегнуть к помощи наших администраторов на основе платного администрирования (в этом случае для наиболее оперативного решения сразу предоставьте root пароль к серверу прямо в этом тикете).

С подробностями жалобы Вы можете ознакомиться ниже.

##########################################################################

# Netscan detected from host 1xx.xxx.xx.xx #

##########################################################################

time protocol src_ip src_port dest_ip dest_port

---------------------------------------------------------------------------

Fri Mar 4 23:01:28 2011 TCP 1xx.xxx.xx.xx 43671 => 192.168.1.102 64866

Fri Mar 4 22:59:40 2011 TCP 1xx.xxx.xx.xx 35499 => 1.2.3.4 443

Fri Mar 4 22:59:43 2011 TCP 1xx.xxx.xx.xx 35499 => 1.2.3.4 443

rustelekom
На сайте с 20.04.2005
Offline
525
#10

запретите исходящие коннекты фаерволлом и включите журналирование блокировок. для чего используется сервер ? если для впн то очень может быть что кто то из юзеров заражен каким нибудь червем. если для хостинга то кто-то из юзеров может быть действительно сканирует порты. если сканирование продолжается и после остановки сервисов то, лучше всего скачать данные и форматнуть сервер так как наличие скрытых процессов на сервере это нехороший признак :)

SSD/NVMe VPS от 149₽, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий