Tentando rastrear porque o httpd estaria tentando se conectar a uma porta tor

1

Estou vendo mensagens ocasionais de selinux negadas em meus registros que, acredito, indicam que o processo do httpd está tentando se conectar a uma porta tor:

type=AVC msg=audit(1423247604.799:1966): avc: denied { name_connect } for pid=25650 comm="httpd" dest=9050 scontext=system_u:system_r:httpd_t:s0 tcontext=system_u:object_r:tor_port_t:s0 tclass=tcp_socket

Este servidor não está diretamente conectado à Internet. Todas as solicitações HTTP são intermediadas por proxy de um servidor que está conectado à Internet com o HAProxy para passar solicitações de um lado para outro. Os sites do servidor são sites do WordPress em alguns hosts virtuais diferentes. Nenhum dos sites está muito ocupado.

Eu não quero ligar o sebool para permitir que o httpd conecte-se à rede em qualquer lugar, e isso parece uma boa razão para não fazer isso.

Minha preocupação é por que o processo do httpd está tentando fazer isso e que o servidor pode estar comprometido de alguma forma.

Alguma sugestão sobre como rastrear a origem que está causando essas tentativas de conexão de rede?

    
por Utegrad 06.02.2015 / 21:50

1 resposta

0

Verifique no log de erros do httpd se há alguma indicação que possa ter falhado.

Você também pode simplesmente chamar o número da porta (9050) através do código-fonte do WordPress, se isso lhe der uma pista do que está acontecendo.

    
por 16.03.2015 / 10:32