Conexões internas ímpares

1

Recentemente notei algumas conexões internas estranhas do nosso servidor Apache 79.134.108.134.

O servidor não possui o endereço tcp6 público.

Por que o servidor Apache está conectando da porta 80 a portas locais / internas de alto número aleatório com tcp6?

tcp6 0 0 79.134.108.134:80 79.134.108.134:42189 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42094 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42131 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42202 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42127 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42096 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42225 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42192 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42213 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42110 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42111 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42150 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42061 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 62.78.173.45:52132 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42132 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42179 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 78.27.124.85:50972 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42079 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 78.27.124.85:53132 FIN_WAIT2 -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42196 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42072 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42209 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42193 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42187 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42221 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42190 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42118 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42066 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 46.229.168.73:50922 TIME_WAIT -
tcp6 0 0 79.134.108.134:80 79.134.108.134:42210 TIME_WAIT -
    
por SamTzu 28.02.2018 / 14:31

1 resposta

1

Hoje em dia o Linux usa tcp6 praticamente por padrão; o kernel inicia com pilhas IPv6 e IPv4 e, a menos que você execute etapas / configure um serviço para vincular apenas ao IPv4, geralmente a porta é reservada ambos para IPv6 ou IPv4.

Assim, você não ter um endereço público IPv6 configurado não é consequência de não ter visto tcp6 . Nesse contexto, as conexões IPv4 e IPv6 serão caracterizadas como tcp6 ao usar o netstat.

Quanto à lista de conexões, você verá que todas elas usam endereços IPv4, portanto, não podem ser conexões IPv6.

Além disso, ter uma conexão de um endereço alto não privilegiado aleatório (conhecido como portas efêmeras) para uma porta de serviço (nesse caso, 80 / TCP - HTTP) é como o protocolo TCP funciona e como os clientes usam seu site, então na verdade isso também não é estranho.

Eu ficaria mais preocupado com o número de conexões do endereço IP 79.134.108.134. No entanto, sem conhecer seu site, serviço e implementação, eu não posso dizer definitivamente se isso é normal, um processo executado sem controle, uma implementação aplicacional ou algum erro de configuração.

Também pode valer a pena dar uma olhada nos arquivos de log do Apache access.log para ver se e quais páginas / serviços estão sendo acessados. Isso pode lhe dar uma pista sobre a natureza das conexões.

Eu aconselho, no entanto, para o futuro, que é digno de investigar como limitar os clientes no Apache, e abrir perguntas sobre dúvidas sobre o assunto.

veja relacionado Usando um balanceador de carga em vez do Apache para controlar as transações de IPs específicos

Como bloquear todas as solicitações como ServerIP: Port by iptables

Como usar o Fail2Ban para proteger o ProxyPass (ed) aplicativos

Embora fora do assunto, também aconselho a melhor referência para aprender o link

do TCP / IP

PS Eu pensaria em contratar os serviços de um consultor experiente / sysadmin.

    
por 28.02.2018 / 16:10

Tags