Прочитать /var/log/messages

12
ruweb
На сайте с 21.05.2009
Offline
45
1288

Здравствуйте уважаемые форумчане!

С недавнего времени в логах сервера обнаруживаю вот такие записи:


Nov 19 00:27:19 mst357 named[2181]: client 74.125.18.81#37637 (ELEKTRO-HIT.RU): query (cache) 'ELEKTRO-HIT.RU/MX/IN' denied
Nov 19 00:27:20 mst357 named[2181]: client 94.124.192.19#64332 (ELEKTRO-HIT.RU): query (cache) 'ELEKTRO-HIT.RU/MX/IN' denied

И вот такие:


Nov 18 23:32:58 mst357 sshd[12102]: Received disconnect from 207.181.226.207: 11: Bye Bye
Nov 18 23:33:08 mst357 sshd[12126]: Failed password for root from 207.181.226.207 port 34400 ssh2
Nov 18 23:33:08 mst357 sshd[12127]: Received disconnect from 207.181.226.207: 11: Bye Bye
Nov 18 23:33:09 mst357 sshd[12130]: Failed password for root from 207.181.226.207 port 34973 ssh2

Помогите прочесть, что это и как с этим бороться?

Во втором случае я так понимаю, кто то пытается подобрать пароль root записи к серверу?

Я конечно закрыл доступ к ssh теперь он разрешен только с определенного IP, но что ещё можно сделать?

И все так что означает первая запись?

Обменый пункт WM по хорошему курсу (https://wmexchanger.biz/) Установка кода биржи SAPE (http://www.4sape.ru) ICQ:118пять6912
zexis
На сайте с 09.08.2005
Offline
388
#1

Первая запись относится к ДНС серверу.

Что бы пароли к SSH не подбирали:

1) использовать надежные пароли.

2) Если вы заходите по SSH с одного IP то ограничить доступ по IP полезно.

Den73
На сайте с 26.06.2010
Offline
523
#2

что бы отстали достаточно сменить дефолтный порт 22 на свой.

ruweb
На сайте с 21.05.2009
Offline
45
#3
zexis:
Первая запись относится к ДНС серверу.

Это я понимаю, у меня VDS и DNS я использую собственный, причем домен был не так давно зарегистрирован.

Вопрос состоит: Что обозначает эта запись? И откуда она генерится? Или у меня на сервере взломан сайт и от туда идут эти команды?

Я эту запись понимаю так:

Был сделан запрос к elektrohit.ru, а так как этот сайт уже лежит получена эта запись.

Другими словами сервер включен в сеть для DDOS атак!

Я бы хотел избавиться от такого скрипта...

Это моё мнение, может есть другие?

Andreyka
На сайте с 19.02.2005
Offline
822
#4

Мнения у вас не может быть за недостатком знаний

Не стоит плодить сущности без необходимости
ruweb
На сайте с 21.05.2009
Offline
45
#5
Andreyka:
Мнения у вас не может быть за недостатком знаний

А вместо того что бы хамить и стебаться предложили бы решение или запросили данные для анализа, а так постить ради поста - это не солидно для Вас...

Я поэтому и пришел сюда, что бы найти решение, а не выслушивать подобные высказывания, не знаете решения проходите мимо, зачем зря воздух сотрясать...

---------- Добавлено 19.11.2012 в 02:05 ----------

Den73:
что бы отстали достаточно сменить дефолтный порт 22 на свой.

Спасибо, сменил, перебор вроде прекратился...

Andris
На сайте с 10.12.2006
Offline
167
#6

ruweb, сайт [noparse]elektro-hit.ru[/noparse] Ваш или совершенно посторонний?

Типовые договоры передачи прав на домены, их доработка Выполнение функций гаранта сделок с доменами Юридическое обеспечение сделок, консультации
ruweb
На сайте с 21.05.2009
Offline
45
#7
Andris:
ruweb, сайт [noparse]elektro-hit.ru[/noparse] Ваш или совершенно посторонний?

Посторонний конечно!

Поэтому запись и вызвала непонятки...

Andris
На сайте с 10.12.2006
Offline
167
#8
ruweb:
Посторонний конечно!
Поэтому запись и вызвала непонятки...

Раз посторонний, значит у Вас на внешнем интерфейсе сервера BIND слушает 53-й порт, а эти записи - следствие того, что кто-то (IP этих хостов как раз и видны в логе) пытается использовать Ваш сервер как ресолвер.

Доступный снаружи DNS-cервер Вам на сервере нужен?

ruweb
На сайте с 21.05.2009
Offline
45
#9
Andris:
Раз посторонний, значит у Вас на внешнем интерфейсе сервера BIND слушает 53-й порт, а эти записи - следствие того, что кто-то (IP этих хостов как раз и видны в логе) пытается использовать Ваш сервер как ресолвер.

Доступный снаружи DNS-cервер Вам на сервере нужен?

Я только что опытным путем дошел до этого, отключил DNS сервер и все прекратилось!

Собственно это и требовалось, понять как это побороть.

Спасибо за ответ! Вам +++

Теперь можно идти спать, а то все выходные боролся с этими атаками.

Andris
На сайте с 10.12.2006
Offline
167
#10

ruweb, если Вы уверены, что отключив DNS-сервер, Вы ничего нигде не поломали, то цель действительно достигнута.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий