Esse aviso inesperado pode parecer ser um e-mail não solicitado, mas é legítimo e se origina do "Bundesamt für Sicherheit in der Informationstechnik" da Alemanha, o Departamento Federal de Segurança da Informação CERT-Bund .
A Equipe de Resposta a Emergências de Computadores para órgãos federais tem um programa de alerta ativo para organizações e empresas alemãs em busca de possíveis ameaças on-line. Se os seus sistemas forem hospedados por um provedor alemão (como o Hetzner), você também poderá receber esses avisos.
Nesse caso, um portscan detectou que o serviço SNMP estava ativo em um de seus sistemas. Como em vários protocolos, o SNMP pode ser facilmente usado para ataques de negação de serviço de reflexão e amplificação. Também é um protocolo / serviço que você não precisa expor à Internet como um todo.
Você tem várias opções diferentes:
-
Você não usa o SNMP e pode simplesmente desabilitar o serviço (
systemctl stop snmpd
&systemctl diasable snmpd
) ou desinstalá-lo. -
Você usa o snmp para monitoramento, mas o serviço de monitoramento é executado no mesmo host? Edite
/etc/snmp/snmpd.conf
e configure o snmpd para aceitar apenas solicitações enviadas para a interface de loopback local em vez do seu IP público, definindoagentAddress udp:127.0.0.1:161
-
Você usa snmp para monitoramento, mas o serviço de monitoramento é executado em um host diferente? Configure um firewall que permita que esse host específico se conecte à porta UDP 161 e desabilite todos os outros.