Отправляет email-рассылки с помощью сервиса Sendsay

KirovLUG: пользователи Linux в Вятке

flags:0x12

Доброе время суток.

Вот как то просматривал логи kernel.log и наталкнулся на такую запись
Connection attempt to my_ip:непривелигированный порт to remote_ip:80
flags:0x12
при этом сквида на данном серваке нет, NAT не поднят, чисто как почтовик.

Есть правила фаервола

ipfw add 1500 allow tcp from any to any established
#MAIL
ipfw add 2001 allow log logamount 1000 tcp from any ${NPORT} to ${EXT_IP} 25,465,995
setup
#DNS
ipfw add 3001 allow udp from ${EXT_IP} ${NPORT} to any 53 via ${E}
ipfw add 3002 allow udp from any 53 to ${EXT_IP} ${NPORT} via ${E}
#MY
ipfw add 3101 allow all from ${EXT_IP} to any out
ipfw add 65535 deny ip from any to any

Ответить   Ivan Fri, 09 Sep 2005 10:08:11 +0400 (#433868)

 

Ответы:

Ivan wrote:

0x12(SYN+ACK) - это ответ сервера remote_ip на пакет SYN (синхронизация
0х02) от my_ip

Ответить   АСУ ТЭЦ-1 Fri, 09 Sep 2005 11:04:28 +0400 (#433916)

 

АСУ ТЭЦ-1 пишет:

Наскоьлко я понял, с моего сервака была попытка открыть удаленный адрес
по 80 порту, т.е. кто то пытался вылезти в инет?
А в логах отразилось, что удаленный узел недоступен.
Я правильно понял.
При чем тут еще snat когда у меня фри и ни одного правила divert нет,
т.е. в инет только через squid, а он расположен на другом серваке.

Ответить   Ivan Fri, 09 Sep 2005 11:26:58 +0400 (#433935)

 

Ivan wrote:

snat могли сделать вообще в кампучии какой нить - ответ тебе пришел,
если source ip твой поставили...

Ответить   АСУ ТЭЦ-1 Fri, 09 Sep 2005 11:43:30 +0400 (#433941)

 

Ivan wrote:

возможно кто -то замаскировался под твой ip (snat)

Ответить   АСУ ТЭЦ-1 Fri, 09 Sep 2005 11:15:48 +0400 (#433924)