Что делать, когда ддосят порт?

Есть сервер на Slackware 14 (регулярно обновляемый), на котором крутится Apache, ntpd и ssh. Сооветственно, наружу открыты только 80, 123 и 22 порты. Сегодня случайно обнаружил такую картинку:
b1cf33a8ede3.png
С помощью iptables закрыл 123 порт. AIDE изменений в файловой системе не показал. Собственно, что дальше делать, ибо идет непрерывный трафик на закрытый 123 порт?
  • Вопрос задан
  • 4056 просмотров
Решения вопроса 1
HeadOnFire
@HeadOnFire
PHP, Laravel & WordPress Evangelist
Fail2Ban поставьте, он айпишник обрубит в черный список, и на будущее пригодится. Хотя блока на уровне iptables в принципе достаточно. Я бы в нем, правда, не порт закрывал, а конкретно этому айпи запрещал все. Другие смогут пользоваться, а спаммер этот выкусит.
Ответ написан
Комментировать
Пригласить эксперта
Ответы на вопрос 4
Судя по IP - это cloudflare.com, скерее всего у них ваш IP прописан как NTP-сервер (обычная невнимательность), и все их клиенты пытаются синхронизировать с вами время.
Попытайтесь с ними связаться, и обстоятельно объяснить проблему, устранить это могут только они.
Если не поможет, или на неадекватов нарветесь - можно запустить на этом порту реальный NTP-сервер и отдавать дату и время из прошлого века.
Ответ написан
Комментировать
@inkvizitor68sl
Linux-сисадмин с 8 летним стажем.
Если мешает - попросите хостера заблокировать этот трафик.
Другого варианта нет - трафик всё равно будет приходить на эту железку. Можно отсекать его от ОС, но физически вы его получать всё равно будете.
Ответ написан
Комментировать
opium
@opium
Просто люблю качественно работать
пусть идет
Ответ написан
@kxx Автор вопроса
Сегодня IP сменился на 198.41.181.91 и 198.41.183.94. Забивают канал почти на 30%. Поставлю Fail2Ban.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы
19 апр. 2024, в 18:38
1500 руб./в час
19 апр. 2024, в 18:36
1500 руб./за проект
19 апр. 2024, в 18:36
30000 руб./за проект