Mam serwer Debiana (jądro: 2.6.32-5-amd64).
Zwykle uruchamiam na nim serwer pomostowy, ale ostatnio zaczęło się z nim robić mnóstwo połączeń. Nie powinien uzyskać całego tego ruchu, ponieważ jest to dość nieznany serwer.
Bieganie:
netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n
Wysyła setki adresów IP. Próbowałem dodać je wszystkie do listy rozwijanej iptables, ale wciąż pojawiają się nowe adresy IP.
Potem poszedłem naprzód i zatrzymałem Jetty, a wszystkie połączenia zniknęły. Aby upewnić się, że nie jest to luka w zabezpieczeniach w Jetty, uruchomiłem apache2 i wszystkie połączenia zaczęły się od razu.
Wygląda na to, że ludzie używają go jako serwera proxy, używając urlsnarf, który wyświetla mnóstwo wychodzących żądań na forach, stronach reklamowych, a ty nazywasz to. Robi tak wiele żądań, że procesor przeskakuje w górę i w dół, a ostatecznie serwer ulega awarii.
Czy ktoś wie, jak to zrobić? Wygląda na to, że jakikolwiek serwer znajduje się na porcie 80, to natychmiast się zaczyna.
Czy to atak DDOS? W jaki sposób ludzie używają mojego serwera jako proxy, tylko z listą oprogramowania na porcie 80?
Mam hostdeny zainstalowane i deflate ( http://deflate.medialayer.com/ ), ale problem nadal występuje.
Byłbym bardzo wdzięczny, jeśli podejrzewasz lub masz pomysł, jak zabezpieczyć i naprawić ten problem.
Jeśli muszę podać więcej danych, daj mi znać.
Z góry dziękuję