Visite também: Br-Linux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais]
Voltar   Under-Linux.org > Sistemas Operacionais > Serviços > Proxy/NAT/Firewall
Fóruns Wiki Videos Grupos Sociais RSS Feeds FAQ Termos de Uso Contato Sobre Twitter
Registrar Blogs Calendário Marcar Fóruns Como Lidos

"possible SYN flooding on port 3128. Sending cookies" pode/deve ser ataque???

Tópico Trancado
 
Ferramentas do Tópico Avaliar Tópico
  #1 (permalink)  
Antigo 21-11-2008, 16:49
Avatar de rcfweb
 
Registrado em: May 2005
Localização: Brasília-DF
Idade: 29
Posts: 147
Agradeceu: 3
Agradecido 4 vez(es) em 4 Posts
Reputação: 0
rcfweb não é muito famoso por essas bandas
Padrão "possible SYN flooding on port 3128. Sending cookies" pode/deve ser ataque???

Pessoal,

Gostaria de saber se isso "proxy kernel: possible SYN flooding on port 3128. Sending cookies" que está aparecendo no /var/messages/log do meu servidor proxy é um ataque.

Se sim como eu devo proceder?

De vez enquando aparecia essa mensagem, tipo uma vez por dia, agora aparece umas 200 e a navegação via proxy tá ruim prá caramba. Lenta de mais, sendo que não foi mexido em nada, nenhuma configuração.

Já estava habilitada a proteção para o syn flood (echo 1 > /proc/sys/net/ipv4/tcp_syncookies) mas mesmo assim aparece essa mensagem e o servidor ficou lento de uns dias para cá.

Ontem eu apaguei todo o conteúdo da cache, zerei, e rebootei o servidor, funcionou bem por umas 3 horas depois começou de novo.

O servidor é um Quad-Core, com 4Gb de RAM, 1Tb de HD, o squid tá setado com 2Gb de RAM e 70Gb de cache, em modo diskd, atende a 400 clientes e antes de dar essa merda toda passava nele 15Gb de tráfego por dia, ele vinha me ajudando a economizar mais ou menos 20% de banda.

Abraço,

Rodrigo.
  #2 (permalink)  
Antigo 21-11-2008, 17:24
Avatar de alexandrecorrea
Super Moderador
 
Registrado em: Feb 2006
Localização: Sacramento, MG
Idade: 26
Posts: 4,470
Agradeceu: 15
Agradecido 826 vez(es) em 654 Posts
Envios no Blog: 9
Reputação: 608
alexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandas
Padrão

__________________
Sds.
Alexandre Correa
Onda Internet / OPinguim Web Hosting
www.ondainternet.com.br
www.opinguim.net

Blog http://alexandrecorrea.under-linux.org/

Consultoria Redes, Servidores, Linux, Mikrotik, IkarusOS, StarOS


NÃO faça pergunta via mensagem privada, poste sua dúvida no forum.


Aprenda a usar o forum, dica by Hitler: http://www.youtube.com/watch?v=8zFYt1_0FUE


Leia o FAQ UnderLinux !!!!!
http://under-linux.org/wiki/index.ph...Linux_Wiki:FAQ
Os seguintes 2 usuarios agradeceram a alexandrecorrea por este post:
ceusbar (07-05-2009), rcfweb (27-11-2008)
  #3 (permalink)  
Antigo 21-11-2008, 17:48
Avatar de rcfweb
 
Registrado em: May 2005
Localização: Brasília-DF
Idade: 29
Posts: 147
Agradeceu: 3
Agradecido 4 vez(es) em 4 Posts
Reputação: 0
rcfweb não é muito famoso por essas bandas
Padrão

Alexandre,

Obrigado pelas explicações, mas o que me intriga é o seguinte, esse servidor foi colocado em produção no dia 17/10, filtrei no messages (cat /var/log/messages | grep SYN flooding on port 3128 > synflood) do dia 17/10 até hoje os acontecimentos dessa mensagem foram:

dia qtd
16/11 02
17/11 125
18/11 51
19/11 1
20/11 207
21/11 279

Sendo que nos dias que ocorreram com mais frequencia essa mensagem foi disparada sistematicamente de minuto em minuto.

Olhei agora no servidor e as 16:26:00 as mensagens pararam.

Preciso de uma forma de identificar se é ataque e se for de onde está vindo para que eu possa tomar providências.

Att,

Rodrigo.

Citação:
Postado Originalmente por alexandrecorrea Ver Post
  #4 (permalink)  
Antigo 21-11-2008, 17:50
Avatar de alexandrecorrea
Super Moderador
 
Registrado em: Feb 2006
Localização: Sacramento, MG
Idade: 26
Posts: 4,470
Agradeceu: 15
Agradecido 826 vez(es) em 654 Posts
Envios no Blog: 9
Reputação: 608
alexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandasalexandrecorrea não é muito famoso por essas bandas
Padrão

nao deve ser ataque nao.. deve ser acesso mesmo..
__________________
Sds.
Alexandre Correa
Onda Internet / OPinguim Web Hosting
www.ondainternet.com.br
www.opinguim.net

Blog http://alexandrecorrea.under-linux.org/

Consultoria Redes, Servidores, Linux, Mikrotik, IkarusOS, StarOS


NÃO faça pergunta via mensagem privada, poste sua dúvida no forum.


Aprenda a usar o forum, dica by Hitler: http://www.youtube.com/watch?v=8zFYt1_0FUE


Leia o FAQ UnderLinux !!!!!
http://under-linux.org/wiki/index.ph...Linux_Wiki:FAQ
Os seguintes usuarios agradeceram alexandrecorrea por este post:
rcfweb (27-11-2008)
  #5 (permalink)  
Antigo 23-11-2008, 15:14
Avatar de lucianogf
Super Moderador Cacique
 
Registrado em: Apr 2003
Localização: Mato Grosso do Sul
Posts: 3,547
Agradeceu: 10
Agradecido 270 vez(es) em 242 Posts
Envios no Blog: 11
Reputação: 490
lucianogf não é muito famoso por essas bandaslucianogf não é muito famoso por essas bandaslucianogf não é muito famoso por essas bandaslucianogf não é muito famoso por essas bandaslucianogf não é muito famoso por essas bandaslucianogf não é muito famoso por essas bandas
Padrão

vários programas p2p utilizam a porta tcp/80, com isso podem haver muitas conexões sendo redirecionadas para a porta 3128, podendo gerar a mensagem.
__________________

Machine Registered: 300.107

"Não queira saber tudo
mas seja bom naquilo que sabe."

Educação é bom e evita penalização!
____
Copiando do Alexandre Correa -
(clique aqui)
____
-= Como fazer perguntas inteligentes =- <-- cliquem aqui!!!!
Os seguintes 2 usuarios agradeceram a lucianogf por este post:
ceusbar (07-05-2009), rcfweb (27-11-2008)
Tópico Trancado

Publicidade


Ferramentas do Tópico
Avaliar esse Tópico
Avaliar esse Tópico:

Regras para Posts
Você não pode postar novos tópicos
Você pode postar respostas
Você não pode postar anexos
Você não pode editar seus posts

Código [IMG] Sim
Código HTML Não
Trackbacks are Sim
Pingbacks are Sim
Refbacks are Não


Tópicos Similares
Tópico Tópico Iniciado Por Fórum Respostas Última Mensagem
Recebi uma dica pra quando da o erro "Invalid Port" Xevit Mikrotik web-proxy 5 21-07-2008 08:38
Alguém sabe o q é este menu """Make Supout.rif""" faieppi Mikrotik 1 29-03-2008 07:50
"Laptop de US$ 100" pode chegar a custar US$ 475 no Brasil MarcusMaciel Noticias 0 19-12-2007 23:00
"Connection refused (port 10024)" Itise Sendmail/Qmail/Postfix 2 17-01-2007 18:17
Erro "Cannot open HTTP Port" no SQUID !!!! *URGENT marcelloduarte Adm. em Geral 4 03-02-2004 16:13

Patrocinio

Horários baseados na GMT -3. Agora são 01:58.


Powered by vBulletin®
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.3.0 ©2009, Crawlability, Inc.