При просмотре трафика tcpdump был выявлен аномальный трафик исходящий с моего сервера, что в последствии запивал весь канал. Проанализировав трафик было выявлено что это уязвимость ntpd старой версии. По этим причинам был остановлен сервис ntpd и в конфиг добавлены следующие строки
Код: Выделить всё
restrict default kod limited nomodify notrap nopeer noquery
restrict -6 default kod limited nomodify notrap nopeer noquery
restrict 127.0.0.1
restrict -6 ::1
disable monitor
ntpd-остановлен.
После были добавлены правила закрывающие порты(кроме необходимых почты) на коммутаторе.
Проблема осталась.
небольшая выгрузка tcpdump
Код: Выделить всё
14:30:51.207574 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.208980 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.209079 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.210701 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.211340 IP customer.vivo-trade.co.uk.22125 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.212150 IP customer.vivo-trade.co.uk.25741 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.213330 IP v-64-94-100-239.unman-vds.internap-la.nfoservers.com.5121 > X.X.X.X.ntp: NTPv2, Reserved, length 8
14:30:51.214374 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.214654 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.216445 IP customer.vivo-trade.co.uk.37188 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.216535 IP customer.vivo-trade.co.uk.22579 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.218247 IP customer.vivo-trade.co.uk.10316 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.219387 IP customer.vivo-trade.co.uk.58705 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.221150 IP 203.182.198.203.static.netvigator.com.41235 > X.X.X.X.smtp: Flags [P.], ack 212, win 3216, options [nop,nop,TS val 366694034 ecr 3308651991], length 46
14:30:51.222550 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.223916 IP customer.vivo-trade.co.uk.elan > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.224055 IP X.X.X.X.smtp > 203.182.198.203.static.netvigator.com.41235: Flags [P.], ack 90, win 8208, options [nop,nop,TS val 3308652025 ecr 366694034], length 14
14:30:51.224267 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.224349 IP customer.vivo-trade.co.uk.http > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:51.224809 IP customer.vivo-trade.co.uk.54345 > X.X.X.X.ntp: NTPv2, Reserved, length 12
14:30:50.980042 IP 172.30.0.14 > customer.vivo-trade.co.uk: ICMP 172.30.0.14 udp port ntp unreachable, length 36
14:30:50.980044 IP customer.vivo-trade.co.uk.http > 172.30.0.14.ntp: NTPv2, Reserved, length 12
14:30:50.980046 IP 172.30.0.14 > customer.vivo-trade.co.uk: ICMP 172.30.0.14 udp port ntp unreachable, length 36
14:30:50.980048 IP customer.vivo-trade.co.uk.http > 172.30.0.14.ntp: NTPv2, Reserved, length 12
14:30:50.980069 IP 172.30.0.14 > customer.vivo-trade.co.uk: ICMP 172.30.0.14 udp port ntp unreachable, length 36
14:30:50.980422 IP customer.vivo-trade.co.uk.6335 > 172.30.0.14.ntp: NTPv2, Reserved, length 12
14:30:50.980424 IP 172.30.0.14 > customer.vivo-trade.co.uk: ICMP 172.30.0.14 udp port ntp unreachable, length 36
14:30:51.016403 IP v-64-94-100-239.unman-vds.internap-la.nfoservers.com.5121 > 172.30.0.14.ntp: NTPv2, Reserved, length 8
14:30:51.017202 IP host68-192-static.52-88-b.business.telecomitalia.it.44600 > 172.30.0.14.smtp: Flags [.], ack 49, win 64493, length 0
14:30:51.017229 IP host68-192-static.52-88-b.business.telecomitalia.it.44679 > 172.30.0.14.smtp: Flags [.], ack 49, win 64580, length 0
Нужна ваша помощь. Куда копать, как посмотреть кто посылает этот трафик.