שרת ביתי, חיבורי IP מוזרים

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
TALTOL1515 פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 10
הצטרף: מרץ 2008
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #1 

שלום לכולם!
אשמח לעזרה קטנה.
הקמתי שרת ביתי מבוסס Ubuntu Server עם מערכת Kubuntu.
מדובר על שרת בסיסי עם שירות Apache2 ואין עליו יותר מדפי HTML פשוטים, מערכת OWNCLOUD למי שמכיר ומערכת WP. בכולם אני מתנסה קצת.
על השרת נמצאים כמה סרטוני וידאו משפחתיים (אירועים וכאלה).
העניין הוא כזה, כשאני מקיש את פקודת tcptrack -i eno1 (למי שלא מכיר, מציג כל חיבור נכנס ויוצא לשרת וממנו) אני מגלה כתובות IP מוזרות שמחוברות מעל לשעתיים ואף יותר... כתובות מארה"ב, סין, הולנד וכו'.
מדובר בשרת פרטי, עם IP חיצוני שקיבלתי מהספקית, אף אחד לא מכיר את הכתובת.
מישהו יודע אם יש דרך להגן ו"לבעוט" החוצה גולשים לא רצויים? חשבתי להתקין שרת CheckPoint נוסף אבל זה נראה לי קצת מוגזם לשרת קטן וביתי.

אשמח לעזרה :)
יום מקסים ושבת שלום.

rm1
חבר ותיק
חבר ותיק
תגובות: 1588
הצטרף: מרץ 2013
נתן תודות: 9 פעמים
קיבל תודות: 196 פעמים

שליחה #2 

תאר קצת יותר את צורת החיבור של השרת לאינטרנט הוא מחובר ישירות למודם / לראוטר מוגדרים בו פורטים פתוחים?
יש מלא שרתים ברשת שכל תפקידם זה לסרוק את האינטרנט ולחפש שרתים פתוחים שאפשר לגשת אליהם.
ושרתי אינדוקס כמו גוגל/בינג שממפים כל דבר שפתוח לאולם.
אתה רואה באיזה פורטים החיבורים נכנסים אלך מחו"ל?

TALTOL1515 פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 10
הצטרף: מרץ 2008
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #3 

היי, תודה על התגובה.
הוא מחובר באופן קווי לסוויץ שמחובר למגדיל טווח, לא ישירות.
פתוחים בו פורט 80, 443, 21, 22 וכל השאר סגורים.
הם נכנסים בעיקר בפורט 80 והזמן שהם נשארים (Idle Time) הוא שעות.
במידה והם מנסים להתחבר בפורט שאיננו פתוח אז החיבור עובר RESET.
אבל כל עוד הם מחוברים בפורט 80 החיבור במצב ESTABLISHED, כלומר הם ב-SESSION וכמה שעות טובות.
לפעמים אני מפיל בכוונה את השרת כדי שהם יתנתקו....

חשוב לציין שמדובר ברשת ביתית עם IP ציבורי לא משתנה, כלומר IP קבוע.
בנתב פתחתי את הפורטים 80, 443 ו-22 ל-SSH. הפחד שלי הוא שהם יכולים לחדור לרשת הביתית, למרות שהשרת מוגדר בנתב כ-DMZ.

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #4 

TALTOL1515 כתב:היי, תודה על התגובה.
הוא מחובר באופן קווי לסוויץ שמחובר למגדיל טווח, לא ישירות.
פתוחים בו פורט 80, 443, 21, 22 וכל השאר סגורים.
הם נכנסים בעיקר בפורט 80 והזמן שהם נשארים (Idle Time) הוא שעות.
במידה והם מנסים להתחבר בפורט שאיננו פתוח אז החיבור עובר RESET.
אבל כל עוד הם מחוברים בפורט 80 החיבור במצב ESTABLISHED, כלומר הם ב-SESSION וכמה שעות טובות.
לפעמים אני מפיל בכוונה את השרת כדי שהם יתנתקו....

חשוב לציין שמדובר ברשת ביתית עם IP ציבורי לא משתנה, כלומר IP קבוע.
בנתב פתחתי את הפורטים 80, 443 ו-22 ל-SSH. הפחד שלי הוא שהם יכולים לחדור לרשת הביתית, למרות שהשרת מוגדר בנתב כ-DMZ.
...
אתה יכול לנסות להחליף IP ולראות אם זה מפסיק, במקרה כזה יכול להיות שה-IP שלך שימש בעבר לאיזה משהו.
אבל זה ממש לא חייב להיות ככה. יש הרבה מאוד בוטים שסורקים כתובות IP בפורטים נפוצים וכמעט כל IP נסרק בפורט כלשהו כל כמה שניות.
מה שכן אם משום מה החיבור נשאר פתוח הרבה זמן כנראה שהשרת שלך לא מוגדר כמו שצריך כי Apache 2 כברירת מחדל מנתק חיבור TCP שלא היה פעיל במשך 5 דקות. אתה יכול גם לקנפג את זה להיות נמוך יותר -
http://httpd.apache.org/docs/2.2/mod/core.html#timeout
בהצלחה.

נ.ב.
אם אתה משתמש בשרת הזה לצורך גישה מרחוק בלבד ולא מארח אתר שאמור להיות נגיש ציבורית רצוי שתשים את השרת מאחורי VPN ולא לפתוח את הפורט שלו ישירות לאינטרנט. את פורט 22 בטוח שתרצה לאבטח גם אם השרת כן אמור להיות נגיש ציבורית.

TALTOL1515 פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 10
הצטרף: מרץ 2008
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #5 

היי, תודה על התגובה!
בדקתי בהגדרות האפאצי וזה מוגדר כברירת מחדל ל-300 TimeOUT.
אבל עדיין, ישנם חיבורים שמחוברים יותר מזה. ניסיתי לשחק קצת עם ההגדרות ולרסט את הService - לא עזר.
צירפתי תמונה שתמחיש מה שאני רואה:
[img2=1007x755]http://www.interload.co.il/upload/977436.JPG[/img2]
(ב-Server מופיע כתובת ה-IP הפנימית ולא החיצונית)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #6 

TALTOL1515 כתב:שלום לכולם!
אשמח לעזרה קטנה.
הקמתי שרת ביתי מבוסס Ubuntu Server עם מערכת Kubuntu.
מדובר על שרת בסיסי עם שירות Apache2 ואין עליו יותר מדפי HTML פשוטים, מערכת OWNCLOUD למי שמכיר ומערכת WP. בכולם אני מתנסה קצת.
על השרת נמצאים כמה סרטוני וידאו משפחתיים (אירועים וכאלה).
העניין הוא כזה, כשאני מקיש את פקודת tcptrack -i eno1 (למי שלא מכיר, מציג כל חיבור נכנס ויוצא לשרת וממנו) אני מגלה כתובות IP מוזרות שמחוברות מעל לשעתיים ואף יותר... כתובות מארה"ב, סין, הולנד וכו'.
מדובר בשרת פרטי, עם IP חיצוני שקיבלתי מהספקית, אף אחד לא מכיר את הכתובת.
מישהו יודע אם יש דרך להגן ו"לבעוט" החוצה גולשים לא רצויים? חשבתי להתקין שרת CheckPoint נוסף אבל זה נראה לי קצת מוגזם לשרת קטן וביתי.

אשמח לעזרה :)
יום מקסים ושבת שלום.
...
·

אם אתה רוצה לדעת מה המתחברים אלה מנסים לחפש בשרת HTTP שלך, אז יש לזה כלי פשוט ומובנה שקיים כבר ב Apache2 והוא מנגנון ה LOGGING שלו. כך אתה גם לא צריך לשבת ולחכות עד שמישהו מתחבר, אלה שכל הניסיונות אלה נרשמים בקובץ LOG, שאותו אתה יכול בזמנך החופשי לנתח, לבודד את מה שמעניין אותך וגם לראות לא רק את כתובת IP של המתחבר, אלה גם את הנתיב שהוא מחפש ואת המחרוזת שהוא שולח. מצורף קישור להסבר פשוט של מנגנון זה מאתר הרשמי של APACHE :
https://httpd.apache.org/docs/2.4/logs.html
בקשר לזה של איך ניתן להגן על השרת ועל הרשת שלך, אז לא ברור כלל איזה שרת CheckPoint נוסף אתה רוצה להתקין. כי, אם אנו מדברים על המוצר של חברת CheckPoint , שמשמש גם כ FW , אז, אם מדובר על סבונייה שמחולקת ללקוחות SMB ומתומחרת בין כמה מאות דולרים עד לכמה אלפי דולרים, אז היא לא רק שלא תעזור כאן, אלה שגם תגרום לסיבוך מיותר. אבל, אם אתה רוצה באמת להגן על השרת זה ועל הרשת, אז קיימים אפילו מספר רב של כלים חינמיים, כמו PFSENSE, שכוללים מודולים של סינון וניתוח של התעבורה לשרת וחסימה של האיומים לפי תפוסים מוכרים שמתעדכנים מהאינטרנט, מודול זה מכונה בשם snort ומבצע בדיוק את המשימה זו. מודול נוסף של המערכת המדוברת, הוא מודול בשם pfBlockerNG, שנותן אפשרות לייצר כללים צפים של FW, שכוללים רשימות של כתובות IP ידועות כבעיתיות ( רשתות בוטים, מחשבים נגועים וכו' ) ולחסום את הכתובות אלו. גם מודול זה נותן לך אפשרות לחסום אזורים גאוגרפיים שונים מלבקר לך בשרת. כך, אם אתה יודע שמאירן או מסין אתה לא מצפה למבקרים רצויים, אז אתה יכול לחסום את התקשורת הנכנסת ממדינות אלו.
ותאר לך, שכל זה בחינם, ללא צורך ברישיונות תוכנה או בתשלומים לתאגידי ענק. :lol:
וכל מה שאתה צריך, זה מחשב שמריץ את המערכת החינמית זו. צירפתי צילום של אחד המסכי ההגדרות, שאפשרי יהיה לראות עד כמה הממשק הוא פשוט ונוח לניהול.

TALTOL1515 פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 10
הצטרף: מרץ 2008
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #7 

וואו ממש תודה על התגובה המפורטת!
בהחלט אנסה ואעדכן אם אסתבך. תודה רבה שוב ושבת שלום!

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #8 

TALTOL1515 כתב:וואו ממש תודה על התגובה המפורטת!
בהחלט אנסה ואעדכן אם אסתבך. תודה רבה שוב ושבת שלום!
...
כמו ש-sys_admin אמר, נסה דבר ראשון לעבור על הלוגים של השרת, תוכל ככה לראות לאיזה כתובות בשרת הם ניסו לפנות.
אתה יכול אולי גם לעקוב אחרי התקשורת עם Wireshark.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #9 

NegativeIQ כתב:
...
...
כמו ש-sys_admin אמר, נסה דבר ראשון לעבור על הלוגים של השרת, תוכל ככה לראות לאיזה כתובות בשרת הם ניסו לפנות.
אתה יכול אולי גם לעקוב אחרי התקשורת עם Wireshark.
...
·

Wireshark, זה כלי מצוין, אבל לא מתאים במקרה זה ולשימוש אחר לגמרי, שנועד לעבודה בזמן אמת, שיש תקשורת יחסית רציפה, שלא יודעים גם מה היא ושרוצים לדגום את הכל ובגלל שאין כלי אחר שמתעד את המתרחש ושאין גישה ישירה לעבודה על שרת היעד או שהוא לא ידוע.
כאן לעומת זאת יש לנו מקרה בדיוק הפוך, שלא מתאים כלל לשימוש ב Wireshark. וזה נובע גם מסיבות רבות. דבר ראשון, הניסיונות התחברות האלה מתפרסים על טווח זמן ארוך ולא בפרקי זמן קבועים. דבר שני, אנו גם יודעים מי השרת ומה סוג התקשורת שעוברת כאן וגם יש לנו גישה עליו. דבר שלישי, יש לנו כלי תיעוד ייעודי מובנה בשרת שנועד בדיוק למטרה שלנו ושעושה את זה במדויק ישירות וללא תיווך, תוך כדי כך שגם מצמצם את התוצאות של הרישום.

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4591
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 202 פעמים

שליחה #10 

@TALTOL1515
·
הכתובת שמסתיימת ב91 נמצאת בסינגפור ואתה יכול לקרוא עוד תוצאות בקישור שצירפתי כאן https://www.abuseipdb.com/whois/182.19.156.91

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 902 פעמים

שליחה #11 

@TANDBERG
·
שרות WHOIS נותן בסך הכל אפשרות לראות למי שייכת ( על מי רשומה ) כתובת מסוימת ותו לא ( ואת זה הוא כבר ידע עוד שהוא שאל את השאלה הראשונית ), אבל זה לא יכול לעזור לפותח השרשור לדעת או להבין מה החיבור מכתובת זו "מחפש" אצלו בשרת, ובשביל להבין את מה הוא מחפש או בשביל למנוע את הגישה ממנה הוא כבר קיבל את כל ההסברים לכלים הזמינים לזה.

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4591
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 202 פעמים

שליחה #12 

@sys_admin
·
הוא גם יכול לדווח ישירות לספקית על abuse, סה"כ עוד כלי, לא סותר את מה שהבאת.

TALTOL1515 פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 10
הצטרף: מרץ 2008
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #13 

היי חברים, תודה על התגובות.
ניסתי להריץ את pfSense וזה עובד בהצלחה! הצלחתי "לבעוט" החוצה כל מיני כתובות לא רצויות.
תודה לכולכם על העזרה. שבוע מבורך :)

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”