ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
גילאורח · ·
 

הודעה פורסם: 12/11/2003 - 21:51
נושא ההודעה: משהו מוזר בלוגים של לינוקס...

זה משהו שעוד לא ראיתי.. מהצהריים בערך הלוגים מוצפים בשורות כאלה:


קוד:

Nov 12 22:31:47 home1 kernel: IN=eth1 OUT= MAC=00:b0:df:12:a3:f8:01:b8:8d:f7:00:52:08:00 SRC=62.219.209.71 DST=62.219.**.** LEN=92 TOS=0x00 PREC=0x00 TTL=122 ID=44309 PROTO=ICMP TYPE=8 CODE=0 ID=512 SEQ=35370

פשוט מוצפים... כל כמה שניות אחד...
Shocked

ב "SRC=" הכתובות IP משתנות כל פעם לאחרת.
ה "DST=" זה הכתובת IP שלי ואני החלפתי שם את המספרים האחרונים בכוכביות לצורך התצוגה פה.

ב "PROTO=" זה משתנה מידי פעם מ ICMP ל UDP.

את כל זה כמובן אני רואה בלוגים של הלינוקס שלי. זה בסה"כ המחשב שלי בבית ואני לא זוכר שעיצבנתי מישהו עד כדי כך בזמן האחרון Cool . מישהו אולי יכול להסביר לי מה זה? או אולי אפשר/כדאי לקבל ip חדש עם dhclient וזהו? אני מחובר לאינטרנט בכבלים חיבור DHCP.

תודה על כל עצה.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
WolfSignלא בפורום כעת ת.הצטרפות: 02/04/2003 · הודעות: 1685 · מיקום: /usr/portage
 

הודעה פורסם: 12/11/2003 - 22:08
נושא ההודעה:

זה כתובת המאק של הכרטיס רשת שלך...?

_________________
Image

זהו מחיר החופש: כל גרם ,כל טיפת דם מגופך משולמים למפרע.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית שלח דוא\ ביקור באתר המפרסם מספר ICQ 
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 12/11/2003 - 22:11
נושא ההודעה:

לא זה של הIP שמופיע ב "SRC=".

הערך שב "SRC=" מתחלף כל הזמן לכתובות ip שונות..
מעניין מה זה.. Rolling Eyes
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
WolfSignלא בפורום כעת ת.הצטרפות: 02/04/2003 · הודעות: 1685 · מיקום: /usr/portage
 

הודעה פורסם: 12/11/2003 - 22:17
נושא ההודעה:

אבל הכתובת מאק נשארת אותו הדבר....

_________________
Image

זהו מחיר החופש: כל גרם ,כל טיפת דם מגופך משולמים למפרע.
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית שלח דוא\ ביקור באתר המפרסם מספר ICQ 
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 12/11/2003 - 22:22
נושא ההודעה:

לא דוקא לא.. כתובת המאק משתנה כל פעם שמפיעה כתובת ip חדשה ב SRC=
iptables אצלי מוגדר שלא יחזיר תגובה לפינג. אז אני לא יודע למה זה ממשיך כ"כ הרבה זמן עד עכשיו.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
WolfSignלא בפורום כעת ת.הצטרפות: 02/04/2003 · הודעות: 1685 · מיקום: /usr/portage
 

הודעה פורסם: 12/11/2003 - 22:29
נושא ההודעה:

אם iptables מוגדר טוב אצלך , ואין לך פורטים פתוחים אז שיסרקו אותך עד מחר...
מצד שני לפי הפלט לא נראה שאתה חסום לפינגים... Wink
אתה יכול גם להדביק פה פלט של nmap של הכתובת שלך...?

_________________
Image

זהו מחיר החופש: כל גרם ,כל טיפת דם מגופך משולמים למפרע.

נערך לאחרונה על-ידי WolfSign בתאריך 12/11/2003 - 22:33, סך-הכל נערך פעם אחת
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית שלח דוא\ ביקור באתר המפרסם מספר ICQ 
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
galbhלא בפורום כעת ת.הצטרפות: 26/11/2002 · הודעות: 366 · מיקום: רמת-ישי
 

הודעה פורסם: 12/11/2003 - 22:31
נושא ההודעה:

תבדוק מה זאת הכתובת שעושה לך ICMP יכול להיות איזה ראוטר של הספק אינטרנט שלך שבודק אם אתה חי ורק בגלל שאתה לא עונה לו הוא ממשיך..
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 12/11/2003 - 22:42
נושא ההודעה:

קוד:


nmap 62.219.**.**

Starting nmap 3.45 ( http://www.insecure.org/nmap/ ) at 2003-11-12 23:38 IST
All 1657 scanned ports on cablep-219-**-**.cablep.bezeqint.net (62.219.**.**) are: closed

Nmap run completed -- 1 IP address (1 host up) scanned in 5.264 seconds



אני משתמש בסקריפט: rc.firewall-2.4-stronger מ IP MASQ Howto וכתוב שם(עוד לא ניסיתי להבין אותו) שזה חוסם פינגים וכך גם הבדיקה בgrc.com אומרת.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 12/11/2003 - 22:52
נושא ההודעה:

galbh :
תבדוק מה זאת הכתובת שעושה לך ICMP יכול להיות איזה ראוטר של הספק אינטרנט שלך שבודק אם אתה חי ורק בגלל שאתה לא עונה לו הוא ממשיך..


אלה חלק מהכתובות שאני רואה:

קוד:

68.98.188.199

80.165.129.206

193.252.58.231

217.43.62.29

62.219.76.111

10.199.0.1

81.67.107.192



איך אני יכול לדעת מהם?

עכשיו הערך ב"PROTO=" הוא TCP בכולם.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
galbhלא בפורום כעת ת.הצטרפות: 26/11/2002 · הודעות: 366 · מיקום: רמת-ישי
 

הודעה פורסם: 12/11/2003 - 23:08
נושא ההודעה:

בטח איזה משהו דפוק בפרוטוקול של הכבלים......

אם תעשה TCPDUMP תראה איזה 10000000 ARPים לדקה....
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 12/11/2003 - 23:23
נושא ההודעה:

galbh :
בטח איזה משהו דפוק בפרוטוקול של הכבלים......

אם תעשה TCPDUMP תראה איזה 10000000 ARPים לדקה....


אני לא יודע מה זה ARPים(מה זה?) אבל אם הבנתי את כוונתך אז אתה צודק המסך באמת מוצף ב10000000 לשניה.. והכתובות ip מתחלפות בקצב..

אני מוחבר דרך מת"ב ונזקבינלאומי. אם זה בעיה עם הכבלים אז אני לא אמור להיות היחיד.
עוד מישהו רואה משהו כזה?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
galbhלא בפורום כעת ת.הצטרפות: 26/11/2002 · הודעות: 366 · מיקום: רמת-ישי
 

הודעה פורסם: 12/11/2003 - 23:38
נושא ההודעה:

זאת לא בעיה אלה משהו בפרוטוקול של הכבלים, לפחות הבקשות ARP
ARP זה מה שממיר כתובות MAC ל IP
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 12/11/2003 - 23:55
נושא ההודעה:

galbh :
זאת לא בעיה אלה משהו בפרוטוקול של הכבלים, לפחות הבקשות ARP
ARP זה מה שממיר כתובות MAC ל IP


כן אבל זה התחיל רק היום ולא היה לפני זה.
מעניין מאיפה כל העשרות כתובות ip האלה?Shocked
טוב בכל מקרה זה לא ממש מפריע לי חוץ מזה שזה דורס לי כל לוג אחר בקבצי הלוגים ואני רואה רק את זה שם. אני ישמור את הלוגים האלה.

אתה יודע אולי אם אפשר לבקש כתובת ip אחרת משרת ה DHCP עם dhclient?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 13/11/2003 - 00:00
נושא ההודעה: iptables "-j LOG" option

לפי מה שנראה לי אלה פשוט רשומות לוג של iptables

כנרא שהסקריפט שאתה משתמש בו מגדיר את iptables לשמור לוגים .
תעשה iptables -L אם יש במודה הראשונה את המילה LOG אז ה iptables שלך מוגדר לרשום
נסיונות התחברות\סריקה בלוג.

man iptables כדי לקבל הסבר מפורט יותר.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 13/11/2003 - 00:37
נושא ההודעה: Re: iptables "-j LOG" option

Anonymous :
לפי מה שנראה לי אלה פשוט רשומות לוג של iptables

כנרא שהסקריפט שאתה משתמש בו מגדיר את iptables לשמור לוגים .
תעשה iptables -L אם יש במודה הראשונה את המילה LOG אז ה iptables שלך מוגדר לרשום
נסיונות התחברות\סריקה בלוג.

man iptables כדי לקבל הסבר מפורט יותר.


צודק זה באמת מופיע. עברתי על הסקריפט והוא עושה drop-and-log-it להכל אז יכול להיות שזה זה. תודה רבה. מה כ"כ הרבה כתובות ip שולחות חבילות מידע אלי? Shocked אני צריך לזרז את קצב הלימוד שלי Cool

אולי מישהו יודע אם אפשר לבקש כתובת ip אחרת משרת ה DHCP של ספק האינטרנט שלי עם dhclient?

תודה.
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 13/11/2003 - 01:22
נושא ההודעה:

נראה שיש כאן לא מעט בורות כקשר לiptables ושות'.

אז בואו נתקן כמה מהטעויות שהופיעו כאן:

ההודעה היא הודעה ממערכת netfilter (מערכת ה-packet filtering של הקרנל, ידועה גם בשם iptables) שחבילת ip מסויימת נחסמה. במקרה זה מדובר על חבילת ICMP מסוג echo request (לפי המספר: מספר Cool.

כלומר: מישהו שלח פינג למחשב שלך. לא דבר שצריך יותר מדי להתרגש ממנו.

באופן כללי לא צריך להתרגש מזה שסורקים את המחשב שלך מדי פעם. אם ממש מפריע לך שמישהו סורק בצורה שיטתית את המחשב שלך, אתה מוזמן להתלונן לספק השירות שלו. אבל תזכור שאת כתובת המקור של קשר אפשר לזייף (בפרט אם לא מצפים לקבל תשובה).


האפשרות L ל-iptables לא קשורה כלל ל-logs אלא דווקא ל-list: הצגה של החוקים הקיימים. יש ל-iptables מונים על חוקים, ויש אפשרות לקבוע אותם, לקרוא אותם ולאפשם. אבל זה דבר שונה.

ההודעות הללו נכתבות כמו כל ההודעות של הקרנל: להתקן ההודעות הרגיל, ומשם הן נקראות ע"י klogd שמפנה אותם ללוגים.


אם ההודעות הללו מפריעות לך אתה יכול לגרום לכך שייוצרו פחות הודעות (בהנחה שהן לא ממש מעידות עלן פעילות מזיקה, ולכן מהוות התראת שוא, וגם מנפחות את הלוגים) בשתי דרכים:

1. לשנות את החוקים כך שבמקרים מסויימים לא יבוצע רישום לפני ה-drop.
2. להפעיל את האפשרות של סף עליון למספר הודעות מחוק. במקרה זה תראה רק כמות מסויימת בשעה של הודעות שמועפות ע"י drop מסויים.

אם זה דורס לך את הלוגים תפנה בהגדרות syslog את ההודעות של התקן (facility) ששמו kernel לקובץ נפרד.


ולמה אתה רוצה כתובת אחרת?

בכל מקרה, אם הייתי רוצה כתובת אחרת הייתי משנה את שם המחשב שלי בהגדרות dhclient.
איזו הפצה יש לך?
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
הצגת הודעות מלפני:     
מעבר אל:  
כל הזמנים הם GMT + 2 שעות
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
PNphpBB2 © 2003-2004 

תוכן הדיון

  1. אורח [גיל]
  2. WolfSign
  3. אורח
  4. WolfSign
  5. אורח
  6. WolfSign
  7. galbh
  8. אורח
  9. אורח
  10. galbh
  11. אורח
  12. galbh
  13. אורח
  14. אורח
  15. אורח
  16. אורח