como investigar o TCP de saída bloqueado pelo firewall

1

Servidor web CentOS com CSF (Config Server Firewall) em execução. Bloquear todo o tráfego de entrada / saída, exceto as portas listadas 80 81 22 21 etc. para web, mail & Serviços FTP etc.

Estou habituado a ver montes de blocos de entrada de hackers, etc., mas vendo o bloco de saída abaixo & aprecie sugestões sobre onde procurar para experimentar & descubra o que está causando esse tráfego.

Sep 26 12:40:28 thor kernel: Firewall: *TCP_OUT Blocked* IN= OUT=eth0 SRC=xx.xx.xx.xx DST=54.241.137.2 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=54974 DF PROTO=TCP SPT=49907 DPT=31000 WINDOW=14600 RES=0x00 SYN URGP=0 UID=509 GID=509

Meu servidor XX é o IP & de origem do SRC IP de destino parece pertencer aos serviços da Web da Amazon.
O UID GID listado no log é aquele do usuário com o site hospedado, mas não consegue ver nada óbvio no site. Eu presumo que deve haver algum tipo de script tentando entrar em contato com a AWS.

    
por Snowie 26.09.2013 / 09:15

1 resposta

1

Como resolvo isso apenas caso seja útil, pode ser útil para qualquer pessoa.

Depois de ler / googling, usei o abaixo para rastrear a origem dos pacotes de saída que foram bloqueados.

O UID é mencionado no log do Firewall UID=509

awk -v val=509 -F ":" '$3==val{print $1}' /etc/passwd

Isso deu o nome de usuário, então eu fiz um grep na conta de usuário da amazon, como o IP pertencia à amazon AWS

grep -r amazon /home/username

Havia um pouco de dados para passar para um arquivo para mais detalhes.

grep -r amazon /home/username >/home/filename

AVISO certifique-se de que você não salvou o arquivo no mesmo diretório em que está usando o grepping ou obterá um arquivo crescente e infinito.

Acabou sendo um plug-in do WordPress, o updraftplus, tentando fazer backup do site dos usuários para a nuvem amazon em uma porta de saída bloqueada.

    
por 27.09.2013 / 04:18