IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Serveur Debian bloqué


Sujet :

Sécurité

  1. #1
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut Serveur Debian bloqué
    Bonjour,
    Depuis 10 jours j'ai remarqué que parfois je n'ai plus accès à mes sites ni à tomcat et quand cela se produit je n'ai plus accès au ssh.
    C'est cela (ssh) qui me fait penser que le problème viendrait de mon hébergeur (ovh-kimsufi) et non pas d'un problème de sécurité de mes sites.
    J’héberge ceux ci sur tomcat que je couple à apache 2 sur le port 80, j’utilise les modules de sécurité mod-security evasive et fail2ban sans trop savoir les configurer vraiment.
    Qu'en pensez vous ? (le fait que ssh soit inaccessible aussi)
    Merci.

    ps : j'ajoute que ces 'blocages' sont temporaires et quand c'est fini les sites tournent et ssh fonctionne.

  2. #2
    Expert éminent sénior
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 476
    Points : 11 051
    Points
    11 051
    Par défaut
    Citation Envoyé par stc074 Voir le message
    Qu'en pensez vous ? (le fait que ssh soit inaccessible aussi)

    ps : j'ajoute que ces 'blocages' sont temporaires et quand c'est fini les sites tournent et ssh fonctionne.
    Bonjour, il faudrait vérifier dans les fichiers log du système /var/log/messages, de tomcat (sous catalina quelque-chose, pas de doc sous la main) et du httpd (var/log/error_log de mémoire).
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

  3. #3
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par Escapetiger Voir le message
    Bonjour, il faudrait vérifier dans les fichiers log du système /var/log/messages, de tomcat (sous catalina quelque-chose, pas de doc sous la main) et du httpd (var/log/error_log de mémoire).
    Merci pour cette intervention, j'ai vérifié des logs /var/log/messages /var/log/apache2/error.log tomcat/logs/catalina.out j'ai rien vu de bizarre meme le log de fail2ban ne dit pas grand chose, j'ai envoyé un message au support kimsufi on verra bien, en attendant je n'ai plus qu'a me perfectionner en sécu pour que j'ai les bon réflexe.
    Merci encore, si quelqu'un a une autre idée, je prend bien sur !

  4. #4
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Bonjour, je reviens vers vous car je n'ai toujours pas résolu mon problème, depuis j'ai ajouté pas mal de choses pour sécuriser mon serveur :
    iptables bloque les ports non utilisés
    portsentry
    fail2ban
    apache mod_security et mod_evasive
    rkhunter
    monit

    seulement j'ai toujours ce problème de 'blocage' temporaire, là mon serveur se comporte comme quand iptables bloque les ports, non seulement les sites ne sont plus accessibles (http) mais aussi le ssh pourtant nmap me dit que mes ports sont ouverts (80, 443, 53) et ça ping bien.
    Je pensais qu'il pourrait s'agir d'un problème de mémoire mais d'après monit apache ne bouffe pas trop de mémoire, il me faudrait un outil qui me fait des stats en continu, j'exclue munin, j'ai pas réussi à l'installer correctement.
    Sinon d'après les 'symptômes' vous n'avez pas d'idées d’où ça pourrait venir ? les log ne disent rien.
    Merci.

  5. #5
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    RE-Bonjour, j'ai une nouvelle information concernant mon souci :
    Ne sachant plus trop quoi faire je me suis dis que j'allais me connecter en ssh sur mon serveur, lancer la commande top et attendre que le serveur rebloque de nouveau pour espérer voir ce que top aurait laissé comme trace, vu que mon ssh aurait bloqué aussi je pensais récupérer des informations sur le dernier écran de top. Mais la surprise quand je lance top le serveur ne se bloque plus. Je sais pas ce que ça vaut mais peut être que ça parlera à l'un d'entre vous, sait-on jamais ;-)
    Merci.

  6. #6
    Expert éminent sénior
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 476
    Points : 11 051
    Points
    11 051
    Par défaut
    Citation Envoyé par stc074 Voir le message
    RE-Bonjour, j'ai une nouvelle information concernant mon souci :
    Ne sachant plus trop quoi faire je me suis dis que j'allais me connecter en ssh sur mon serveur, lancer la commande top et attendre que le serveur rebloque de nouveau pour espérer voir ce que top aurait laissé comme trace, vu que mon ssh aurait bloqué aussi je pensais récupérer des informations sur le dernier écran de top. Mais la surprise quand je lance top le serveur ne se bloque plus. Je sais pas ce que ça vaut mais peut être que ça parlera à l'un d'entre vous, sait-on jamais ;-)
    Merci.
    Bonjour,

    Je suppose que c'est lié au fait qu'il y a toujours dans ce cas du trafic sur ton site.

    Pour le vérifier, il faudrait, par exemple, créer un script d'audit, comme j'ai pu le conseiller dans ce post :
    http://www.developpez.net/forums/d14...erveur-reponse
    CPU à 100% = Serveur sans réponse

    ps: à bientôt peut-être dans la section http://www.developpez.net/forums/f36...-commandes-gnu
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

  7. #7
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par Escapetiger Voir le message
    Bonjour,

    Je suppose que c'est lié au fait qu'il y a toujours dans ce cas du trafic sur ton site.

    Pour le vérifier, il faudrait, par exemple, créer un script d'audit, comme j'ai pu le conseiller dans ce post :
    http://www.developpez.net/forums/d14...erveur-reponse
    CPU à 100% = Serveur sans réponse

    ps: à bientôt peut-être dans la section http://www.developpez.net/forums/f36...-commandes-gnu
    Merci pour ta réponse je vais étudier le lien quand j'aurais le temps.
    Concernant top tu dis que c'est lié au fait qu'il y a dans ce cas toujours du trafic sur mon site. C'est à dire ? Qu'est-ce que top change pour mon serveur (je crois que c'est la clé de mon problème).
    Merci

  8. #8
    Expert éminent sénior
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 476
    Points : 11 051
    Points
    11 051
    Par défaut
    Citation Envoyé par stc074 Voir le message
    Merci pour ta réponse je vais étudier le lien quand j'aurais le temps.
    Concernant top tu dis que c'est lié au fait qu'il y a dans ce cas toujours du trafic sur mon site. C'est à dire ? Qu'est-ce que top change pour mon serveur (je crois que c'est la clé de mon problème).
    Merci
    Je me suis mal exprimé ou tout le moins incomplètement, je suppose à nouveau que, tant que ton site est actif (que ce soit via internet ou pas), l'accessibilité est disponible.

    Mais bon, c'est pour ça que je viens de proposer un script (offline) qui, éventuellement, te permettrait de valider cette hypothèse.

    Nota: je ne travaille pas chez ton hébergeur (OVH), il se peut qu'il existe des mécanismes d'optimisation d'accès selon l'activité du site selon l'abonnement (serveur dédié ou pas, etc ...) (j'espère être plus clair sur ce coup là).
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

  9. #9
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    moi aussi j'ai du mal m'exprimer, à savoir les blocages peuvent survenir n'importe quand et bloquer http et ssh, quand c'est le cas ma session ssh est bloquée (on ne peut rien écrire en ligne de commande) et revient au bout d'un certain temps (avec http), par contre si je lance top, là le blocage ne survient pas, c'est pour ça que je cherchais de ce côté, je trouvais que ça pouvait être intéressant de connaître le fonctionnement de top qui fait que apparemment ça empêche mon serveur de bloquer. Après pour mon serveur j'ai un kimsufi, je ne crois pas avoir choisi d'option, en gros on te file le serveur tu installes la distrib que tu veux avec à la base ssh.
    Merci.

  10. #10
    Membre du Club
    Homme Profil pro
    Administrateur Systèmes et Réseaux
    Inscrit en
    Janvier 2012
    Messages
    41
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Administrateur Systèmes et Réseaux

    Informations forums :
    Inscription : Janvier 2012
    Messages : 41
    Points : 54
    Points
    54
    Par défaut
    As-tu du monitoring type : Nagios ou Cacti qui peut checker en temps réel ta montée CPU, tes visites HTTP et autres ?

    Quand j'ai ce genre de problème, je vérifie ceci :

    - Tous les logs ( SSH, HTTP, Log système ... )
    - Monitoring ( vérification CPU, charge ....)
    - Je regarde si des travaux sont en cours chez OVH
    - Je lance un ticket pour connaître leurs monitoring et l'état des serveurs où je me trouve ainsi que les connexions.

    Si cela peut t'aider =)

  11. #11
    Membre régulier
    Profil pro
    Inscrit en
    Novembre 2002
    Messages
    173
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2002
    Messages : 173
    Points : 88
    Points
    88
    Par défaut
    le blocage temporaire me ferais penser en premier lieu à fail2ban,

    c dommage que tu n'es pas installé logwatch, il t'aurais fait un rapport sur la sécu active de tes site et sur les blocages d'ip en cours,
    il peut t'envoyer un mail en html pour résumé tout cela.

  12. #12
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par markham Voir le message
    le blocage temporaire me ferais penser en premier lieu à fail2ban,

    c dommage que tu n'es pas installé logwatch, il t'aurais fait un rapport sur la sécu active de tes site et sur les blocages d'ip en cours,
    il peut t'envoyer un mail en html pour résumé tout cela.
    Bonjour, merci pour ta réponse, j'avais pensé a fail2ban, j'ai testé sans (et sans iptables aussi) et les blocages persistaient. J'ai installé logwatch par contre pour iptables il y a juste les paquets entrant, il y en a beaucoup mais à chaque fois avec des ip différentes, du coup je pense que ça passe au travers des mailles de fail2ban. Voici une partie du rapport d'aujourd'hui :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    46
    47
    48
    49
    50
    51
    52
    53
    54
    55
    56
    57
    58
    59
    60
    61
    62
    63
    64
    65
    66
    67
    68
    69
    70
    71
    72
    73
    74
    75
    76
    77
    78
    79
    80
    81
    82
    83
    84
    85
    86
    87
    88
    89
    90
    91
    92
    93
    94
    95
    96
    97
    98
    99
    100
    101
    102
    103
    104
    105
    106
    107
    108
    109
    110
    111
    112
    113
    114
    115
    116
    117
    118
    119
    120
    121
    122
    123
    124
    125
    126
    127
    128
    129
    130
    131
    132
    133
    134
    135
    136
    137
    138
    139
    140
    141
    142
    143
    144
    145
    146
    147
    148
    149
    150
    151
    152
    153
    154
    155
    156
    157
    158
    159
    160
    161
    162
    163
    164
    165
    166
    167
    168
    169
    170
    171
    172
    173
    174
    175
    176
    177
    178
    179
    180
    181
    182
    183
    184
    185
    186
    187
    188
    189
    190
    191
    192
    193
    194
    195
    196
    197
    198
    199
    200
    201
    202
    203
    204
    205
    206
    207
    208
    209
    210
    211
    212
    --------------------- httpd Begin ------------------------ 
     
     
     A total of 9 sites probed the server 
        198.20.70.114
        207.172.209.16
        61.135.189.179
        66.249.67.103
        67.207.207.140
        71.6.135.131
        72.14.199.75
        85.170.80.17
        93.174.93.106
     
     Requests with error response codes
        400 Bad Request
           /: 7 Time(s)
           /w00tw00t.at.ISC.SANS.DFind:): 3 Time(s)
           /w00tw00t.at.ISC.SANS.Win32:): 1 Time(s)
        401 Unauthorized
           /manager/html;jsessionid=11C2D8D0D6F50F294 ... 8C595962AD64912: 1 Time(s)
        403 Forbidden
           /: 5 Time(s)
           /favicon.ico: 2 Time(s)
           /phpmyadmin/translators.html: 2 Time(s)
           http://www.ly.com/: 2 Time(s)
           null: 2 Time(s)
           /SQLite/SQLiteManager-1.2.4/main.php: 1 Time(s)
           /SQLiteManager-1.2.4/main.php: 1 Time(s)
           /SQLiteManager/main.php: 1 Time(s)
           /SQlite/main.php: 1 Time(s)
           /jmx-console: 1 Time(s)
           /msd: 1 Time(s)
           /phpmyadmin: 1 Time(s)
           /script: 1 Time(s)
           /sqlite/main.php: 1 Time(s)
           /sqlitemanager/main.php: 1 Time(s)
        408 Request Timeout
           null: 8 Time(s)
     
     ---------------------- httpd End ------------------------- 
     
     
     --------------------- iptables firewall Begin ------------------------ 
     
     
     Listed by source hosts:
     Logged 426 packets on interface eth0
       From 1.93.24.244 - 2 packets to tcp(902) 
       From 1.93.29.150 - 2 packets to tcp(22) 
       From 1.164.47.15 - 1 packet to tcp(8080) 
       From 5.23.247.236 - 2 packets to tcp(23) 
       From 5.39.82.220 - 67 packets to tcp(2469,24364,50218,58592,58617,58710) 
       From 5.56.253.85 - 4 packets to tcp(23) 
       From 5.77.35.30 - 2 packets to tcp(11345) 
       From 5.245.152.185 - 4 packets to tcp(3389) 
       From 5.255.87.26 - 2 packets to tcp(21320) 
       From 23.88.100.42 - 1 packet to tcp(1433) 
       From 31.148.219.9 - 2 packets to tcp(8088,9064) 
       From 36.224.140.163 - 3 packets to tcp(25) 
       From 37.48.86.52 - 2 packets to tcp(3389) 
       From 37.203.214.105 - 3 packets to tcp(3128,8080) 
       From 37.213.127.62 - 2 packets to tcp(23) 
       From 54.255.152.31 - 1 packet to tcp(7547) 
       From 58.70.29.149 - 1 packet to tcp(3389) 
       From 58.96.184.2 - 1 packet to tcp(3306) 
       From 58.180.5.250 - 2 packets to tcp(3389) 
       From 60.173.9.247 - 1 packet to tcp(222) 
       From 60.173.10.74 - 1 packet to tcp(20022) 
       From 60.173.14.149 - 1 packet to tcp(10222) 
       From 60.173.26.16 - 1 packet to tcp(22) 
       From 60.214.139.108 - 1 packet to tcp(9200) 
       From 61.33.28.194 - 1 packet to tcp(22) 
       From 61.147.70.66 - 1 packet to tcp(9200) 
       From 61.147.103.169 - 1 packet to tcp(22) 
       From 61.147.107.66 - 1 packet to tcp(3306) 
       From 61.153.104.242 - 1 packet to tcp(1433) 
       From 61.154.77.38 - 2 packets to tcp(23) 
       From 61.160.211.191 - 1 packet to tcp(9200) 
       From 61.160.213.108 - 2 packets to tcp(8585,9797) 
       From 61.160.224.128 - 6 packets to tcp(21,22,25,81,110,135) 
       From 61.160.224.129 - 8 packets to tcp(1158,1433,1521,1723,3128,3306,3389,8080) 
       From 61.160.224.130 - 9 packets to tcp(5800,5900,7001,8009,8090,8888,11211,32764) 
       From 61.160.247.7 - 1 packet to tcp(8080) 
       From 61.174.50.140 - 1 packet to tcp(22) 
       From 61.174.50.251 - 1 packet to tcp(22) 
       From 61.174.51.213 - 1 packet to tcp(22) 
       From 61.174.51.232 - 1 packet to tcp(22) 
       From 61.174.51.235 - 1 packet to tcp(22) 
       From 61.182.51.140 - 1 packet to tcp(23) 
       From 64.211.24.227 - 3 packets to tcp(22) 
       From 66.240.192.138 - 3 packets to tcp(6000,9100,10000) 
       From 66.240.236.119 - 2 packets to tcp(119,465) 
       From 70.33.229.146 - 2 packets to tcp(22) 
       From 70.71.106.35 - 3 packets to tcp(3389) 
       From 71.6.135.131 - 2 packets to tcp(389,2404) 
       From 71.6.165.200 - 2 packets to tcp(26,3000) 
       From 71.6.167.142 - 1 packet to tcp(2083) 
       From 72.32.185.245 - 2 packets to tcp(26110,41746) 
       From 82.44.28.238 - 2 packets to tcp(8080,10000) 
       From 82.221.128.247 - 1 packet to tcp(8080) 
       From 85.25.43.94 - 1 packet to tcp(50100) 
       From 85.25.103.50 - 1 packet to tcp(789) 
       From 85.170.80.17 - 7 packets to tcp(8080) 
       From 85.185.236.10 - 2 packets to tcp(3389) 
       From 85.214.110.167 - 6 packets to tcp(81,8000,8080) 
       From 86.85.243.108 - 2 packets to tcp(3389) 
       From 88.208.230.183 - 2 packets to tcp(11345) 
       From 88.208.235.23 - 1 packet to tcp(3389) 
       From 88.252.35.99 - 2 packets to tcp(23) 
       From 89.24.125.130 - 2 packets to tcp(3389) 
       From 91.238.134.92 - 2 packets to tcp(3128) 
       From 93.63.237.138 - 3 packets to tcp(3389) 
       From 93.174.93.51 - 4 packets to tcp(9036,9876,36281,55110) 
       From 95.130.9.89 - 3 packets to tcp(22) 
       From 95.180.184.232 - 1 packet to tcp(4207) 
       From 96.8.116.78 - 2 packets to tcp(3389) 
       From 103.3.188.169 - 1 packet to tcp(23) 
       From 104.192.0.20 - 1 packet to tcp(9001) 
       From 104.236.5.229 - 1 packet to tcp(5906) 
       From 107.160.10.74 - 1 packet to tcp(8888) 
       From 107.160.75.132 - 1 packet to tcp(3306) 
       From 110.240.235.147 - 2 packets to tcp(23) 
       From 110.245.153.108 - 1 packet to tcp(23) 
       From 112.120.87.181 - 4 packets to tcp(23) 
       From 113.108.21.16 - 1 packet to tcp(9999) 
       From 113.162.228.114 - 2 packets to tcp(23) 
       From 114.215.113.136 - 1 packet to tcp(9200) 
       From 115.78.230.194 - 1 packet to tcp(22) 
       From 115.159.66.194 - 3 packets to tcp(8080) 
       From 115.159.66.235 - 4 packets to tcp(3128,8080) 
       From 115.159.67.175 - 3 packets to tcp(3128) 
       From 115.239.248.50 - 5 packets to tcp(7070,7080,8084,8090,8888) 
       From 116.48.152.12 - 2 packets to tcp(23) 
       From 116.231.138.233 - 1 packet to tcp(3389) 
       From 118.122.95.137 - 3 packets to tcp(23) 
       From 119.10.8.199 - 1 packet to tcp(3306) 
       From 120.195.96.231 - 1 packet to tcp(1433) 
       From 121.13.229.86 - 1 packet to tcp(3389) 
       From 121.183.164.67 - 1 packet to tcp(58455) 
       From 122.224.71.50 - 1 packet to tcp(8080) 
       From 122.225.97.69 - 1 packet to tcp(22) 
       From 122.225.97.76 - 1 packet to tcp(22) 
       From 122.225.97.80 - 1 packet to tcp(22) 
       From 122.225.109.108 - 1 packet to tcp(22) 
       From 122.225.109.115 - 1 packet to tcp(22) 
       From 122.225.109.201 - 1 packet to tcp(22) 
       From 122.225.109.216 - 1 packet to tcp(22) 
       From 122.226.102.104 - 1 packet to tcp(9200) 
       From 122.226.200.222 - 1 packet to tcp(3306) 
       From 125.46.40.11 - 1 packet to tcp(1193) 
       From 125.46.40.12 - 5 packets to tcp(1146,1296,1389,1679,1839) 
       From 125.46.40.13 - 4 packets to tcp(1145,1332,1456,1558) 
       From 125.46.40.15 - 7 packets to tcp(1375,1467,1566,1576,1748,1883,2081) 
       From 125.46.40.17 - 4 packets to tcp(1410,1824,1832,1959) 
       From 125.46.40.19 - 3 packets to tcp(8088) 
       From 125.46.40.20 - 7 packets to tcp(1115,1957,2124,2164,2246,2356,2370) 
       From 125.46.40.23 - 8 packets to tcp(808,3128,8090,8585,8888,9000,18186) 
       From 128.204.207.215 - 4 packets to tcp(22) 
       From 177.154.128.119 - 1 packet to tcp(135) 
       From 178.69.64.88 - 3 packets to tcp(23) 
       From 178.157.211.57 - 2 packets to tcp(23) 
       From 178.210.44.84 - 2 packets to tcp(3389) 
       From 179.26.197.12 - 2 packets to tcp(23) 
       From 179.53.42.251 - 2 packets to tcp(23) 
       From 180.153.122.107 - 1 packet to tcp(23338) 
       From 182.254.208.101 - 4 packets to tcp(8123) 
       From 182.254.220.90 - 3 packets to tcp(8088) 
       From 183.61.253.172 - 1 packet to tcp(5901) 
       From 185.38.12.21 - 2 packets to tcp(36967) 
       From 185.52.53.82 - 2 packets to tcp(3389) 
       From 188.11.41.20 - 3 packets to tcp(25) 
       From 188.119.47.66 - 2 packets to tcp(23) 
       From 188.138.9.50 - 2 packets to tcp(502,5900) 
       From 190.240.128.124 - 2 packets to tcp(23) 
       From 191.54.141.65 - 2 packets to tcp(23) 
       From 193.34.94.68 - 3 packets to tcp(4899) 
       From 195.154.71.107 - 1 packet to tcp(57327) 
       From 195.211.154.179 - 2 packets to tcp(9064,21320) 
       From 196.1.192.20 - 4 packets to tcp(22) 
       From 198.50.233.144 - 12 packets to tcp(81,8080,8081,8180,8181,9090) 
       From 199.33.126.146 - 1 packet to tcp(3306) 
       From 199.83.94.84 - 2 packets to tcp(1433,3306) 
       From 199.83.94.134 - 1 packet to tcp(1433) 
       From 202.91.247.222 - 2 packets to tcp(1433) 
       From 203.95.3.19 - 3 packets to tcp(3389) 
       From 209.126.230.71 - 1 packet to tcp(26) 
       From 210.21.67.23 - 1 packet to tcp(222) 
       From 211.115.195.14 - 1 packet to tcp(5038) 
       From 211.224.129.18 - 1 packet to tcp(22) 
       From 212.38.181.118 - 3 packets to tcp(5903,5905,5906) 
       From 213.5.71.61 - 3 packets to tcp(1325,17353,49630) 
       From 216.99.156.173 - 1 packet to tcp(9200) 
       From 218.2.0.137 - 1 packet to tcp(22) 
       From 218.77.79.38 - 7 packets to tcp(110,1433,1521,1723,3128,3306,8081) 
       From 218.77.79.43 - 5 packets to tcp(21,22,23,25,3389) 
       From 218.77.79.55 - 8 packets to tcp(49152,49153,49154,49155,49156,49157,49158,49159) 
       From 219.240.243.5 - 2 packets to tcp(22) 
       From 220.130.229.62 - 2 packets to tcp(23) 
       From 220.136.145.147 - 1 packet to tcp(1080) 
       From 220.141.80.167 - 3 packets to tcp(25) 
       From 222.66.55.245 - 1 packet to tcp(1433) 
       From 222.76.218.188 - 1 packet to tcp(5900) 
       From 222.174.5.25 - 2 packets to tcp(22,5902) 
       From 222.186.30.189 - 1 packet to tcp(3306) 
       From 222.186.30.190 - 1 packet to tcp(3306) 
       From 222.186.34.227 - 1 packet to tcp(9200) 
       From 222.186.56.82 - 1 packet to tcp(3306) 
       From 222.186.128.53 - 2 packets to tcp(1024) 
       From 222.220.35.5 - 1 packet to tcp(1433) 
     
     ---------------------- iptables firewall End -------------------------
    Merci.

  13. #13
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2014
    Messages
    10
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 30
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Industrie

    Informations forums :
    Inscription : Mai 2014
    Messages : 10
    Points : 12
    Points
    12
    Par défaut
    Mais si tu n'as également pas accès ça ne viens pas de fail2ban sinon ça voudrais dire que c'est toi même qui te bloques (?).

    Si tu n'as pas accès à tes sites et au même moment au SSH de ton serveur il n'y a pas besoin de chercher très loin.

    Je pencherais plus à un problème réseaux de la part de Kimsufi (Ou d'alimentation mais ça ferais beaucoup). (J'ai eu des problèmes similaire chez OVH)

    Regarde les monitorings de ton serveur pour savoir si les ressources acceptable sont dépassées, sinon demandes à OVH si ils ont eu des problèmes de maintenance sur cette tranche de jours ?

    Il ne faut pas oublier que les serveurs sont à prix cassés chez Kimsufi. Beaucoups de clients sur une même infrastructure du coup ?


    Cordialement,
    GianB.

  14. #14
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par Gian B. Voir le message
    Mais si tu n'as également pas accès ça ne viens pas de fail2ban sinon ça voudrais dire que c'est toi même qui te bloques (?).

    Si tu n'as pas accès à tes sites et au même moment au SSH de ton serveur il n'y a pas besoin de chercher très loin.

    Je pencherais plus à un problème réseaux de la part de Kimsufi (Ou d'alimentation mais ça ferais beaucoup). (J'ai eu des problèmes similaire chez OVH)

    Regarde les monitorings de ton serveur pour savoir si les ressources acceptable sont dépassées, sinon demandes à OVH si ils ont eu des problèmes de maintenance sur cette tranche de jours ?

    Il ne faut pas oublier que les serveurs sont à prix cassés chez Kimsufi. Beaucoups de clients sur une même infrastructure du coup ?


    Cordialement,
    GianB.
    Oui je pensais ça aussi, OVH ne fait pas de support pour la gamme Kimsufi (ce que j'ai) et kimsufi m'a assuré qu'il n'y avait pas de problème hardware. je leur ai envoyé un 2° mail pour qu'il me fasse part de leur avis sur les graphes que j'ai dans mon manager que je trouve bizarre (25k en upload sur le trafic je sais pas à quoi ça correspond).
    Merci

  15. #15
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2014
    Messages
    10
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 30
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Industrie

    Informations forums :
    Inscription : Mai 2014
    Messages : 10
    Points : 12
    Points
    12
    Par défaut
    Oui, il y a quand même quelque chose de bizarre en regardant les logs. Je pense pas que tu ai diverses applications utilisant tout ces ports ?

    D'autant plus qu'a un moment le port 3389 est utilisé. Il me semble que c'est le port destiné à "Remote Desktop" sur Windows. Et comme tu a debian ça peut pas être toi.

    Mais le problème c'est que toute les IP sont assez mitigée aucune n'est idem sur les ports utilisés. Après changer d'IP n'est pas bien compliqué, mais comment ce fait t'il qu'une personne s' acharne comme ça sur toi ?. Je me trompe peut-être. Demande quand même à Kimsufi un Graphe détaillé de l'infrastructure à ce moment là.

  16. #16
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par Gian B. Voir le message
    Oui, il y a quand même quelque chose de bizarre en regardant les logs. Je pense pas que tu ai diverses applications utilisant tout ces ports ?

    D'autant plus qu'a un moment le port 3389 est utilisé. Il me semble que c'est le port destiné à "Remote Desktop" sur Windows. Et comme tu a debian ça peut pas être toi.
    Non j'utilise juste HTTP, SSH, NAMED et SMTP en SSL, les autres ports devrait être bloqués en INPUT. Vu les logs je sais pas si il s'agit de tentatives, car, avec ma config, iptables doit bloquer tous ces ports.

    Citation Envoyé par Gian B. Voir le message
    Mais le problème c'est que toute les IP sont assez mitigée aucune n'est idem sur les ports utilisés. Après changer d'IP n'est pas bien compliqué, mais comment ce fait t'il qu'une personne s' acharne comme ça sur toi ?. Je me trompe peut-être. Demande quand même à Kimsufi un Graphe détaillé de l'infrastructure à ce moment là.
    Moi je pensais que c'était le lot quotidien normal pour un serveur, je suppose que des scripts kiddies utilisent des robots qui sondent un peu tout le net.

    Merci pour ta réponse.

  17. #17
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Mai 2014
    Messages
    10
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 30
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Industrie

    Informations forums :
    Inscription : Mai 2014
    Messages : 10
    Points : 12
    Points
    12
    Par défaut
    Non justement ce que je dis c'est que quelqu'un va utiliser ce port en essayant d'y accéder via "Remote Desktop" de Windows. Si tu utilises SSH aucune chance que ce soit toi qui ai essayé.

    De plus certaine IP comme 5.39.82.220 (Qui a envoyée 67 packets) viens de Kimsufi même.

    Aucuns Robots ne va t'en envoyer autant à mon avis.
    Et aucun robots n'auraient une page aussi sombre que http://5.39.82.220/ ? Je ne sais pas du tout comment marche la Gestion des serveurs chez Kimsufi, elle ne doit pas être beaucoup plus différente que chez OVH ?

  18. #18
    Membre averti
    Avatar de stc074
    Homme Profil pro
    Codeur du dimanche
    Inscrit en
    Janvier 2009
    Messages
    1 014
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Lozère (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Codeur du dimanche

    Informations forums :
    Inscription : Janvier 2009
    Messages : 1 014
    Points : 407
    Points
    407
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par Gian B. Voir le message
    Non justement ce que je dis c'est que quelqu'un va utiliser ce port en essayant d'y accéder via "Remote Desktop" de Windows. Si tu utilises SSH aucune chance que ce soit toi qui ai essayé.

    De plus certaine IP comme 5.39.82.220 (Qui a envoyée 67 packets) viens de Kimsufi même.

    Aucuns Robots ne va t'en envoyer autant à mon avis.
    Et aucun robots n'auraient une page aussi sombre que http://5.39.82.220/ ? Je ne sais pas du tout comment marche la Gestion des serveurs chez Kimsufi, elle ne doit pas être beaucoup plus différente que chez OVH ?
    cette ip c'est celle de mon serveur, a mon avis ça doit venir de portsentry.

Discussions similaires

  1. Port 8181 bloqué sur serveur Debian?
    Par josse34 dans le forum Debian
    Réponses: 9
    Dernier message: 25/10/2012, 16h46
  2. Partitions serveur Debian
    Par Sami Xite dans le forum Administration système
    Réponses: 4
    Dernier message: 24/05/2006, 11h19
  3. Ouvrir un port sur serveur debian
    Par ready dans le forum Réseau
    Réponses: 4
    Dernier message: 13/01/2006, 11h57
  4. Serveur TAO bloqué lors de l'init
    Par Spoutnik dans le forum CORBA
    Réponses: 6
    Dernier message: 02/02/2005, 10h04
  5. Erreur de connexion à ma base sur serveur Debian - Apache
    Par GLDavid dans le forum Installation
    Réponses: 4
    Dernier message: 24/09/2003, 10h29

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo