powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / непонятно откуда трафик
9 сообщений из 9, страница 1 из 1
непонятно откуда трафик
    #37927920
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ifconfig показывает много трафика на eth интрефейсе.
Непонятно, почему его столько много, может ли быть причиной этому, что какие-то службы внутри сервера подключаются друг к другу не по адресу localhost, а по внешнему IP?
Хотя провайдер тоже показывает большой трафик (не знаю откуда он снимает статистику).
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37927922
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Количество трафика, где-то 200ГБ в сутки, хотя по идее там раз в 10 должно быть меньше.
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37928023
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Поставьте ntop и посмотрите статистику куда и что у Вас там лезет
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37928136
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ntop показывает, якобы много фтп трафика (как я понимаю он за фтп считае весь p2p трафик?)
т.к. самой фтп то там и нет.

В iftop показывает много таких подключений:

Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:21807                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:48101                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:50149                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:30265                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:27205                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:38684                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:56282                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:10387                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:39731                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:35404                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:41790                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:5334                                                                                      0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:14777                                                                                     0b     51b     43b
static.187.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:17088                                                                                     0b     51b     43b
static.186.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:53817                                                                                     0b     50b     41b
static.186.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:64795                                                                                     0b     50b     41b
static.186.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:61512                                                                                     0b     50b     41b
static.186.52.4.46.clients.your-server.de:domain                                                   <=> 103.22.244.49:20968                                                                                     0b     50b     41b



я его добавил в блок, но лучше что-то не стало, они как были так и есть, или чего там iftop показывает я не понимаю. В netstat этот айпи не светится.


Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
Chain INPUT (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  103.22.244.49        anywhere

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  103.22.244.49        anywhere

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
DROP       all  --  103.22.244.49        anywhere
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37928326
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Информация о сети
Запрос 103.22.244.49 на сервер whois.apnic.net (Asia/Pacific Region) ...
Хост - 103.22.244.49

% [whois.apnic.net node-2]
% Whois data copyright terms http://www.apnic.net/db/dbcopyright.html

inetnum: 103.22.244.0 - 103.22.247.255
netname: JIUHE-HK
descr: Flat 5, 7/F, Trans Asia Centre
descr: 18 Kin Hong Street
country: HK
admin-c: JNNA2-AP
tech-c: JNNA2-AP
status: ALLOCATED PORTABLE
remarks: Used for IPv4
mnt-by: APNIC-HM
mnt-lower: MAINT-JIUHE-HK
mnt-routes: MAINT-JIUHE-HK
mnt-irt: IRT-JIUHE-HK
remarks: -+-+-+-+-+-+-+-+-+-+-+-++-+-+-+-+-+-+-+-+-+-+-+-+-+-+
remarks: This object can only be updated by APNIC hostmasters.
remarks: To update this object, please contact APNIC
remarks: hostmasters and include your organisation's account
remarks: name in the subject line.
remarks: -+-+-+-+-+-+-+-+-+-+-+-++-+-+-+-+-+-+-+-+-+-+-+-+-+-+
changed: hm-changed@apnic.net 20110525
source: APNIC

role: JIUHE NETWORK - network administrator
address: Flat 5, 7/F, Trans Asia 18 Kin Hong Street, Kwai Chung,Hong Kong
country: HK
phone: +0085281977365
e-mail: noc@noc.hk
admin
-c: JNNA2-AP
tech-c: JNNA2-AP
nic-hdl: JNNA2-AP
mnt-by: MAINT-JIUHE-HK
changed: hm-changed@apnic.net 20110525
source: APNIC


зы. в nop: p2p должен быть показан в other
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37928334
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
nmap -v -A 103.22.244.49

Starting Nmap 5.61TEST2 ( http://nmap.org ) at 2012-08-23 16:45 MSK
NSE: Loaded 72 scripts for scanning.
NSE: Script Pre-scanning.
Initiating Ping Scan at 16:45
Scanning 103.22.244.49 [4 ports]
Completed Ping Scan at 16:45, 0.33s elapsed (1 total hosts)
Initiating Parallel DNS resolution of 1 host. at 16:45
Completed Parallel DNS resolution of 1 host. at 16:45, 0.11s elapsed
Initiating SYN Stealth Scan at 16:45
Scanning 103.22.244.49 [1000 ports]
Discovered open port 135/tcp on 103.22.244.49
Discovered open port 1025/tcp on 103.22.244.49
Discovered open port 80/tcp on 103.22.244.49
Increasing send delay for 103.22.244.49 from 0 to 5 due to 34 out of 112 dropped probes since last increase.
Completed SYN Stealth Scan at 16:45, 44.32s elapsed (1000 total ports)
Initiating Service scan at 16:45
Scanning 3 services on 103.22.244.49
Completed Service scan at 16:46, 7.32s elapsed (3 services on 1 host)
Initiating OS detection (try #1) against 103.22.244.49
Retrying OS detection (try #2) against 103.22.244.49
NSE: Script scanning 103.22.244.49.
Initiating NSE at 16:46
Completed NSE at 16:46, 4.37s elapsed
Nmap scan report for 103.22.244.49
Host is up (0.34s latency).
Not shown: 997 closed ports
PORT STATE SERVICE VERSION
80/tcp open http Microsoft IIS httpd 6.0
| http-methods: OPTIONS TRACE GET HEAD POST
| Potentially risky methods: TRACE
|_See http://nmap.org/nsedoc/scripts/http-methods.html
|_http-title: MOYUW.COM,\xD0\xC5\xCF\xA2\xD7\xC9\xD1\xAF\xCD\xF8
135/tcp open msrpc Microsoft Windows RPC
1025/tcp open msrpc Microsoft Windows RPC
Device type: general purpose|media device|router
Running (JUST GUESSING): Microsoft Windows 2003|XP|2000 (93%), Microsoft embedded (88%), Linksys embedded (86%)
OS CPE: cpe:/o:microsoft:windows_server_2003 cpe:/o:microsoft:windows_xp::sp3 cpe:/o:microsoft:windows_2000::sp4:server
Aggressive OS guesses: Microsoft Windows Server 2003 SP1 or SP2 (93%), Microsoft Windows XP SP3 or Windows Server 2003 SP2 (92%), Microsoft Windows Server 2003 SP2 (88%), Microsoft Zune audio player (firmware 3.1) (88%), Linksys BEFSR41 EtherFast router (86%), Microsoft Windows XP SP2 or SP3 (86%), Microsoft Windows 2000 Server SP4 or Windows XP Professional SP3 (86%), Microsoft Windows 2000 SP4 (86%), Microsoft Windows Server 2003 SP0 or Windows XP SP2 (86%), Microsoft Windows XP SP2 (86%)
No exact OS matches for host (test conditions non-ideal).
TCP Sequence Prediction: Difficulty=262 (Good luck!)
IP ID Sequence Generation: Busy server or unknown class
Service Info: OS: Windows; CPE: cpe:/o:microsoft:windows

TRACEROUTE
HOP RTT ADDRESS
1 343.20 ms 103.22.244.49

NSE: Script Post-scanning.
Read data files from: /usr/bin/../share/nmap
OS and Service detection performed. Please report any incorrect results at http://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 76.32 seconds
Raw packets sent: 1221 (58.000KB) | Rcvd: 1085 (43.948KB)
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37928347
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да - и трафик какой, входящий или исходящий?
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37928372
Фотография Hett
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
И тот и тот.
Входящего в 2 раза больше.
...
Рейтинг: 0 / 0
непонятно откуда трафик
    #37929057
VGrey
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Запустите на интерфейсе tcpdump и/или trafshow и посмотрите.

---
...
Рейтинг: 0 / 0
9 сообщений из 9, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / непонятно откуда трафик
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]