Conexão permanente com um ip chinês

2

Meu servidor Ubuntu teve problemas recentemente com um ataque de força bruta. Então instalei fail2ban e acho que o problema acabou.

Mas quando eu verifico iftop , vejo um IP chinês se conectando permanentemente.

iftop
                12.5Kb          25.0Kb          37.5Kb          50.0Kb    62.5Kb
mqqqqqqqqqqqqqqqvqqqqqqqqqqqqqqqvqqqqqqqqqqqqqqqvqqqqqqqqqqqqqqqvqqqqqqqqqqqqqqq
Ubuntu-1510-wily-64-minim  => 218.201.37.134             4.22Kb  4.12Kb  4.13Kb
                           <=                            6.33Kb  6.19Kb  6.20Kb

qqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqqq
TX:             cum:    205KB   peak:   7.10Kb  rates:   5.38Kb  5.12Kb  5.32Kb
RX:                     233KB           8.37Kb           6.48Kb  6.34Kb  6.46Kb
TOTAL:                  438KB           15.5Kb           11.9Kb  11.5Kb  11.8Kb

Isso é normal ou eu tenho um problema?

Existe apenas o Teamspeak³, um Minecraft rodando no servidor.

edit1:

lsof -i -n
COMMAND    PID USER   FD   TYPE DEVICE SIZE/OFF NODE NAME
sshd       656 root    3u  IPv4  16856      0t0  TCP *:ssh (LISTEN)
sshd       656 root    4u  IPv6  16858      0t0  TCP *:ssh (LISTEN)
ts3server  898 root   32u  IPv4  17853      0t0  TCP *:30033 (LISTEN)
ts3server  898 root   33u  IPv6  17854      0t0  TCP *:30033 (LISTEN)
ts3server  898 root   34u  IPv4  16985      0t0  UDP myip:34773->194.97.114.3:2010
ts3server  898 root   39u  IPv4  17862      0t0  UDP *:9987
ts3server  898 root   40u  IPv6  17863      0t0  UDP *:9987
ts3server  898 root   45u  IPv4  17867      0t0  TCP *:10011 (LISTEN)
ts3server  898 root   46u  IPv6  17868      0t0  TCP *:10011 (LISTEN)
java      1050 root   46u  IPv6  20495      0t0  TCP *:25565 (LISTEN)
sshd      1220 root    3u  IPv4  21663      0t0  TCP *:1022 (LISTEN)
sshd      1220 root    4u  IPv6  21665      0t0  TCP *:1022 (LISTEN)
sshd      4347 root    3u  IPv4  55148      0t0  TCP myip:ssh->mysship:50031 (ESTABLISHED)

Não há logins (verificados por último) que não são de mim.

    
por user207680 29.12.2016 / 06:56

1 resposta

2

Por favor, tente o seguinte comando:

netstat -n |grep 218.201.37.134
    
por 29.12.2016 / 15:53