Страница 1 из 1

FreeBSD: Limiting closed port RST response from 214 to 200..

Добавлено: 2009-03-09 13:51:19
hawk
Замучила эта запись, сыплет очень много таких строк, забивая весь лог message (раз в сек примерно строчка).
Появилась после переноса системы dump/restore, на старом попадались бэды. Сетевые и железо почти идентичны по крайней мере проблем с определением не возникает и определяются так же в системе. По некоторым источникам
/kernell: Limiting closed port RST response from 214 to 200 packets per second
возникает, если машину сканят, в этом случае и надпись типа ограничиваем 200 пакетами в сек. Но на старом харде такого не возникает к тому же запускал tcpdump по всем интерфейсам, ни чего подозрительного не увидел. Вот и вопрос то в чем, как понять что сыплет, такое ощущение что с интерфейса на интерфейс или еще какая нить фигня, может демон какой, но в логе кроме этих записей ни чего :-(. Через некоторое время пакеты начинают не доходить :-( часть теряется. Может кто подскажет что дельное, надоело на работе жить :-)
=============
по поводу самого переноса, не все очень красиво перенеслось, (tmp не переносил)
разногласия по usr и var:

Код: Выделить всё

Filesystem  512-blocks      Used     Avail Capacity  Mounted on
/dev/ad1s1e  241936744 154541352  68040456    69%    /usr
/dev/ad1s1f  161291152  68004788  80383072    46%    /var
новый хард
/dev/ad3s1e  412874236 154535696 225308604    41%    /hdd/usr
/dev/ad3s1f  309657092  68004756 216879772    24%    /hdd/var
все делалось в режиме чтение.
Как видно usr разнятся на 5656 (байт) и var 32 (байт) (сервера mysql pgsql не стартуют, остальные службы вроде в норме)
usr клонировал PAX (# cd /usr; pax -p eme -X -rw . /hdd/usr) т.к. dump/restore не прокатило, возможно из за большого кол-ва файлов и большого размера раздела.

При отключенных сетевых кабелях от ПК-сервера записи продолжают идти!!!

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 14:20:15
zingel

Код: Выделить всё

echo 'sysctl net.inet.tcp.log_in_vain=0' >> /etc/sysctl.conf && echo 'sysctl net.inet.udp.log_in_vain=0' >> /etc/sysctl.conf && echo 'net.inet.tcp.blackhole=2' >> /etc/sysctl.conf && echo 'net.inet.udp.blackhole=1' \ >> /etc/sysctl.conf; /etc/rc.d/sysctl restart

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 14:54:35
hawk
zingel спасибо огромное, т.к. уже нашел подобный совет тут + ваш, стало быть применить можно :).
Единственное поправочка к вашей команде вот так правильнее:

Код: Выделить всё

echo 'net.inet.tcp.log_in_vain=0' >> /etc/sysctl.conf && echo 'net.inet.udp.log_in_vain=0' >> /etc/sysctl.conf && echo 'net.inet.tcp.blackhole=2' >> /etc/sysctl.conf && echo 'net.inet.udp.blackhole=1' \ >> /etc/sysctl.conf; /etc/rc.d/sysctl restart
В первых двух sysctl перед net.inet.tcp.log_in_vain=0 и net.inet.udp.log_in_vain=0 лишние.

Команда сработала, вывода сообщения не вижу теперь, Команда просто не выводит эти сообщения. Надо всеж разобраться в их причине, а скрыть их, так и DoS атаку не увидишь или другие не хорошие вещи.
===
Осталось разобраться с двумя демонами MySQL и PgSQL оба не стартуют :(

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 15:37:28
zingel
да сканирует кто-то или вирус, через sockstat можно увидеть

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 15:58:31
hawk
ну скан исключено, я ж отключал комп от сети полностью, сокстатом смотрел ни чего подозрительного и рубал все демоны не помогло, говорю появилось после клонирования винта dump/restore

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 16:10:11
zingel
причем тут винт.....

Код: Выделить всё

tcpdump -Xx

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 17:00:28
hawk
Смотрел я тспдампом сразу же. В первом посте говорил, есть старый винт, подключаю - работает без этих сообщений, есть новый винт на который склонировал все, его подключаю и валятся сообщения. При клонировании данные перенеслись с небольшими потерями из-за бедов они тоже указаны в первом посте.
usr разнятся на 5656 (байт) и var 32 (байт)

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 17:01:20
zingel
значит что-то флудит локально, нужно смотреть глубже

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 17:02:24
hawk
да )))) я про то и толкую. Я же писал что и сетевые провода от сетевух отключал напроч и идет сообщение. А как вот смотреть и где в этом и есть вопрос???

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 17:09:31
f_andrey
А систему то с миром пересобрать пробовали :unknown: думаю, это могло бы пофиксить "потери", а потом уж разбираться, ну и если "потери" были в софте то и его не плохо бы было пересобрать.

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 17:11:48
zingel

Код: Выделить всё

 sockstat -u 

Re: FreeBSD: Limiting closed port RST response from 214 to 200 p

Добавлено: 2009-03-09 17:58:54
hawk
По поводу обновления сиду думаю уже, система 4.10 стабле, но боевая тачка все на ней держится, завтра уже предвижу сколько будет крику что у кого то чего то не пашет :(
Кто то обновлялся так с 4.10 до ... ??? и какие проблемы после этого )
===
Дополнено:
По поводу не работающих двух демонов, обновляю дерево портов, потом с помощью portupgrade попробую обновить MySQL и PgSQL