Apache / Kerio / Port / DDOS

Apache / Kerio / Port / DDOS - Sécurité - Windows & Software

Marsh Posté le 22-02-2008 à 01:33:56    

Bonjours, j'ai un gros probleme avec mon firewall ( Kerio ), et Appache.
 
http://img84.imageshack.us/img84/8292/apachecf8.th.jpg
 
Il y a beaucoup d'adresse louche, et surtout je croyait que apache ne devait tourner qu'avec le port 80 ouvert ( et 443 pour ssl ).
 
Pareil, les google bot on des port un peu bizarre noon ?


---------------
Site web : http://nobock.fr
Reply

Marsh Posté le 22-02-2008 à 01:33:56   

Reply

Marsh Posté le 22-02-2008 à 14:34:43    

Pour les ports local on ne voit pas tous sur ton screen. Si tu pouvait décalé la section "point local" pour qu'on puisse mieux voir.
Concernant googlebot.com sont des robots d'indexation utilisés par le moteur de recherche Google afin de recenser et indexer les pages web (celui là est légitime).


Message édité par mmc le 22-02-2008 à 15:35:21
Reply

Marsh Posté le 22-02-2008 à 21:54:26    

http://img156.imageshack.us/img156/1835/apache2aw8.th.jpg
http://img100.imageshack.us/img100/1470/apache3aq9.th.jpg
 


---------------
Site web : http://nobock.fr
Reply

Marsh Posté le 22-02-2008 à 22:51:59    

J'ai du mal à voir quel est le pb [:wam]
Dans la liste, on voit simplement qu'il y a beaucoup de clients connectés à ton apache, c'est tout. Le port distant (qui varie sur ton screenshot) est attribué automatiquement au process qui ouvre la connexion, et n'a pas d'importance.


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
Reply

Marsh Posté le 22-02-2008 à 23:02:22    

des ip louche avec 4 connection dans la meme seconde ?
Avec la correlation de mon spamm sur mes commentaire installer sur le site, la coincidence est petite.


---------------
Site web : http://nobock.fr
Reply

Marsh Posté le 22-02-2008 à 23:03:36    

_Rit0n_ a écrit :

des ip louche avec 4 connection dans la meme seconde ?
Avec la correlation de mon spamm sur mes commentaire installer sur le site, la coincidence est petite.


Peut être, mais tu ne le dis que maintenant :spamafote: ...
Regarde les logs d'apache, tu sauras ce qu'ils font sur le site ...


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
Reply

Marsh Posté le 23-02-2008 à 09:03:04    

Toutes les connections vont bien tous sur ton port 80. Rien d'anormal de ce côté là.
Maintenant pourquoi le firewall a bloqué en entrer ces IP là... alors que le port 80 est ouvert...
Ca peut s'expliquer par exemple:
- paquets mal formés qui arrivent sur ton serveur pour laquelle ton firewall a refusé
- une règle de filtrage bien précise que tu as ajouté à ton firewall  
- une attaque que ton IDS firewall a détecté
- etc
 
Après faire la différence entre ce qui était légitime ou pas sur tes log refusés est plus difficile sans connaitre parfaitement comment fonctionne ton firewall. C'est pour cela qu'il y a des logiciels IDS complémentaires comme Snort pour aider un peu et paramétrable pour écouter un ou plusieurs ports.  
 
On peut voir les sections NIPS et HIPS de ton firewall ?


Message édité par mmc le 23-02-2008 à 10:16:41
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed