|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
Bonjour,
Par hasard j'ai jeté un oeil sur la msgq Qsysopr et ai vu ceci : Citation:
L'adresse IP m'a surpris car mon reseau, constitué d'une Livebox 192.168.1.1 connectée à un switch et les ordis du reseau sont en 192.168.1.x j'ai regardé qui était cette adresse ip et vu ceci : Citation:
La variable QSECURITY est a 40. Dois je fermer les ports 5007 et 5006 (meme alerte dessus) ? L'Iseries a t il bien reagit ? dois-je renforce la sécurité a un niveau quelconque ? merci d'avance, Hermelin ps : le temps d'ecrire le message et il y avait un nouveau message cette fois sur le port 5008... |
||
|
|
00
|
|
|
#2 | ||
|
Membre du Club
![]() Inscription : mars 2011 Messages : 44 ![]() |
Citation:
Je note que l'accès à ton réseau est une Livebox !!! Tu peux améliorer la sécurité de ton serveur, mais déjà, il faut commencer par assurer la sécurité de ton réseau. Avant de prendre des médicaments pour te soigner contre un rhume, tu penseras à utiliser une écharpe. De la même façon, il faut d'abord sécuriser le réseau avant de penser à augmenter la sécurité de ton serveur. Citation:
Peux-tu aller dans netstat (option 3) et faire un 8 devant l'adresse concernée pour voir de quel job il s'agit. Le message TCP2617 avec un Return Code 2 signifie que le timeout définie dans le CHGTCPA (retry threshold) a été atteint et par conséquent que cette connexion a été arrêtée. Je me trompe peut être, mais j'aurais tendance à penser qu'il s'agit d'une imprimante réseau que quelqu'un a créé pour un test quelconque, avec une mauvaise adresse IP et que cette dernière envoie de paquets SYN. S'il s'agit de trafic sortant, le port distant, 389, correspond au service LDAP. Regarde donc également de ce côté. Fabrice |
||
|
|
00
|
|
|
#3 | ||
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
merci pour ta réponse Fabrice,
Citation:
Citation:
Cette adresse IP ne peut qu'être entrante. Je regarderai les autres pistes que tu m'as indiquées (Ldap et netsat). Hermelin |
||
|
|
00
|
|
|
#4 |
|
Membre Expert
![]() Patrick Inscription : mai 2008 Messages : 821 ![]() |
Je pense qu'un robot tente d'interroger ton LDAP pour récupérer une éventuelle liste de users. Si tu ne fais pas de SSO, tu peux arrêter ton serveur LDAP avec ENDTCPSVR SERVER(*DIRSRV)
Mais le mieux est de configurer ta livebox afin de n'ouvrir que les ports nécessaires. |
|
|
00
|
|
|
#5 | |
|
Membre régulier
![]() Inscription : octobre 2006 Messages : 111 ![]() |
Citation:
Maintenant vu le port, il n'est pas impossible que quelqu'un ait pris la main sur un de tes PC (via un troyen par exemple), puis de là, soit remonté dans l'iSeries. Dans tous les cas, il faut déjà commencer par sécuriser la chaîne. - Si ce n'est déjà fait, scanne tes machines entièrement avec un antivirus à jour, et essaie de croiser avec un autre (aucun n'est efficace à 100% loin de là). - Passe un anti-malware efficace (j'utilise personnellement malwarebytes, mais en version gratuite, il faut lancer les mises à jour manuellement). - Puis, change tous les mots de passe (çà doit être fait régulièrement de toute façon). - Vérifie que les parefeux sont activés sur toutes les machines et sur la Livebox. - Idéalement, investi dans un vrai routeur parefeu. Le hic, c'est la Livebox que l'on ne peut vraiment passer en mode pont. C'est un dilemme car on doit alors choisir entre un modem simple (donc sans les options triple play, téléphone, TV), ou garder la Livebox mais avec un routeur placé dans une DMZ, ce qui peut poser souci si on a des accès VPN. Dernière petite chose qui me vient à l'esprit, ta LiveBox est paramétrée à quel niveau de sécurité ? |
|
|
|
00
|
|
|
#6 | |
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
ca a l'air d'être sortant, il y a ceci dans NETSTAT
Citation:
L'objet utilisé par le job est QSYS/QGLDPUBE , utlisiateur QDIRSRV objet créé sur le system en 2002 appartenant a *IBM ??? |
|
|
|
00
|
|
|
#7 | |
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
malgré l'arrêt du serveur LDAP par ENDTCPSVR SERVER(*DIRSRV)
le message revient toutes les 10 minutes dans la msgq qsysopr. Le job et la présence de la ligne (64.95.64.197 ldap 5003 000:01:06 SYN-sent) dans netstat, sont furtifs. La log de ce job dit ceci : Citation:
Alors sortant ou entrant ? pourquoi c'est récurrent ? Si c'est sortant ou se trouve la config de cette requète LDAP afin que je l'enlève. j'avais jamais vu dans les messages *sysopr avant. merci d'avance, Hermelin |
|
|
|
00
|
|
|
#8 | |||
|
Membre du Club
![]() Inscription : mars 2011 Messages : 44 ![]() |
Citation:
Il semble bien qu'il s'agisse d'une demande de ton serveur vers l'extérieur. C'est un peu comme si ton serveur tentait une connexion vers un serveur LDAP distant. Définition du "Syn-sent" : Waiting for a matching connection request after having sent a connection request. Clairement, la requête envoyée par ton système plante lorsque le time-out est atteint après une trop longue attente. Citation:
Tu dois avoir le service LDAP configuré sur ton serveur ou bien un Lotus Domino qui essaye de se connecter vers cette adresse IP. Ton système est-il un système de "seconde main" dont tu aurais fait l'acquisition et que tu aurais utilisé sans reformatage ? Si oui, il se peut qu'il y traîne des anomalies de ce genre. Fabrice |
|||
|
|
00
|
|
|
#9 | |
|
Membre du Club
![]() Inscription : mars 2011 Messages : 44 ![]() |
Citation:
Il y a une configuration qui traine sur ton serveur. Il y a des syn-sent car tu n'arrives pas à atteindre le serveur indiqué dans la configuration, en l'occurence S4481754.LADOUCETTE.COM Fabrice |
|
|
|
00
|
|
|
#10 | |
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
Citation:
j'avais fait du nettoyage : lib, outq, jobq, profile.... etc. Tout ce que je maitrise un peu plus quoi. Mais le LDAP je connaissais pas et ayant connecté cet Iseries au web voici 1 mois, c'est sans doute alors que ces messages sont apparus. Bon c'est donc pas trop grave (pas d'attaque). Reste a trouver ou ces requêtes sont configurées (Apache ??) merci, ![]() hermelin |
|
|
|
00
|
|
|
#11 | ||
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
Citation:
Citation:
|
||
|
|
00
|
|
|
#12 |
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
Pour ceux qui liront ceci car ont le meme probleme.
Pour invalider ou changer l'ancienne configuration d'annuaire en V5R2M0 il faut utiliser Iseries Navigator et aller dans Reseaux, Servers, Tcp/Ip puis afficher les propriétés du service "Annuaire" Et là effectivement se trouvent les infos que les jobs GLDPUBE utilisent...
|
|
|
00
|
|
|
#13 |
|
Candidat au titre de Membre du Club
![]() MarieAdministrateur iSerie Inscription : novembre 2010 Messages : 4 ![]() |
Merci pour ta réponse mais je ne comprend pas pourquoi tes requêtes continuaient à sortir lorsque le serveur *DIRSRV était arrêté...
Bonne journée |
|
|
00
|
|
|
#14 | |
|
Nouveau Membre du Club
![]() Inscription : juillet 2008 Messages : 110 ![]() |
Citation:
Il semble que ce fut un probleme sur les V5R1 (et donc V5r2 sans les PTF adéquates) comme le constatait cette personne en 2002 : http://archive.midrange.com/midrange.../msg00343.html |
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com