Fórum Root.cz
Hlavní témata => Server => Téma založeno: darebacik 05. 07. 2026, 10:30:53
-
Vcera som si objednal jeden z tych lacnejsich VPS. Nepotrebujem VPS, je to len na nejake kratkodobe testy. Cena bola tak lacna, ze za kavu das urcite viac (nic by sa nestalo, aj keby to neslo a neziadal by som ani peniaze s5).
Jedna sa o KVM s verejnou IP a nainstaloval som tem debain 13.
Vsetko sa zdalo OK, ale na druhy den pozeram, ze inboud mam 5GB. Ako mozem mat 5GB ked som nic nestahoval (okrem nejakych 700MB debian).
Ze by nejaky utok na debian vystaveny do netu na verejnej IPv4 adrese (ddos, netboty a podobne haluze)?
Postupne som zistil, ze to je na L2 a zapocitava sa mi to do inbound
tcpdump -e -n -i eth0 arpKazdu sekundu 1000 takachto requestov
21:15:34.577378 26:96:3a:50:39:37 > ff:ff:ff:ff:ff:ff, ethertype ARP (0x0806), length 60: Request who-has 91.205.158.221 tell 172.31.253.2, length 46Je to divne, ked niekto z LAN (172.31.253.2) pozaduje ARP po 91.205.158.221 (tato IP je pre kazdy request ina) co je samozrejme nezmysel.
Technicka podpora ma asi cez vikend volno, takze mozno, ked vobec to zacnu riesit az v pondelok.
Stretol sa niekto s niecim podobnym.
AI hovori, ze je to problem u poskytovatela, bud blby routing, alebo ziadna izolacia VLAN, zla maska, chybajuci default GW ...
-
Ano potkal, na Forpsi Cloud (starém VMWare v roce 2020).
Napsal jsem na podporu:
Dobrý den, na svém serveru (185.28.100.81) vidím na síti broadcast storm, adresy [redacted] a [redacted] se neustále přes MDNS ptají na hostnames "isatap" a "wpad". Je to řádově 2000 paketů za sekundu a dělá to asi 200 GB měsíčně. Vzorek v příloze.
a potom
Dobrý den,
bohužel teď tam místo DNS začala z toho stejného stroje téct nějaká Samba, a to v mnohem větší intenzitě (5k pps, 1.3 MB/s)... pcap v příloze.
A v obou případech bylo obratem vyřešeno. Bylo to teda ve všední den.
-
Odpoved od poskytovatela VPS
Toto je len IP adresa našich hlavných prepínačov, takáto interná prevádzka sa nepočíta. Bez ohľadu na to sme pre vás povolili izoláciu portov.Moja odozva na ich odpoved
Aj po povolení izolácie portov stále dostávam z vašich prepínačov obrovské množstvo vysielacích ARP rámcov L2 (približne 1000/s).Ich reakcia na moj dotaz
Ďakujeme, že ste sa na nás obrátili.
ARP pochádza z jedného z našich hlavných routerov, nie je to problém, úprimne povedané, nebol som si istý, či povolenie izolácie portov niečo urobí.
Mne vlastne ani nevadi ten traffic. Vidim ho sice v inbound, ale nezapocitava sa do celkoveho trafficu ( povolene je 1TB/mes).
Tiez mi nevadi ani ten arp flooding. V top je to OK
4553 root 20 0 0 0 0 I 0.3 0.0 0:00.03 kworker/0:0-events
1 root 20 0 23528 14188 10704 S 0.0 1.5 0:02.33 systemd
2 root 20 0 0 0 0 S 0.0 0.0 0:00.00 kthreadd
3 root 20 0 0 0 0 S 0.0 0.0 0:00.00 pool_workqueue_release
4 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-kvfree_rcu_reclaim
5 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-rcu_gp
6 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-sync_wq
7 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-slub_flushwq
8 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-netns
11 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/0:0H-kblockd
12 root 20 0 0 0 0 I 0.0 0.0 0:01.74 kworker/u512:0-flush-254:0
13 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-mm_percpu_wq
14 root 20 0 0 0 0 I 0.0 0.0 0:00.00 rcu_tasks_kthread
15 root 20 0 0 0 0 I 0.0 0.0 0:00.00 rcu_tasks_rude_kthread
16 root 20 0 0 0 0 I 0.0 0.0 0:00.00 rcu_tasks_trace_kthread
17 root 20 0 0 0 0 S 0.0 0.0 0:02.78 ksoftirqd/0
18 root 20 0 0 0 0 I 0.0 0.0 0:00.50 rcu_preempt
19 root 20 0 0 0 0 S 0.0 0.0 0:00.00 rcu_exp_par_gp_kthread_worker/1
20 root 20 0 0 0 0 S 0.0 0.0 0:00.00 rcu_exp_gp_kthread_worker
21 root rt 0 0 0 0 S 0.0 0.0 0:00.33 migration/0
22 root -51 0 0 0 0 S 0.0 0.0 0:00.00 idle_inject/0
23 root 20 0 0 0 0 S 0.0 0.0 0:00.00 cpuhp/0
25 root 20 0 0 0 0 S 0.0 0.0 0:00.00 kdevtmpfs
26 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-inet_frag_wq
27 root 20 0 0 0 0 S 0.0 0.0 0:00.02 kauditd
28 root 20 0 0 0 0 S 0.0 0.0 0:00.04 khungtaskd
30 root 20 0 0 0 0 S 0.0 0.0 0:00.00 oom_reaper
32 root 0 -20 0 0 0 I 0.0 0.0 0:00.00 kworker/R-writeback
33 root 20 0 0 0 0 S 0.0 0.0 0:02.29 kcompactd0
34 root 25 5 0 0 0 S 0.0 0.0 0:00.00 ksmd
35 root 39 19 0 0 0 S 0.0 0.0 0:00.27 khugepaged Akurat cez dashboard vidim CPU na nejakych 10-12%.
Ale zase co by som chcel za 0.6€/mes
;D ;D
-
A co to ma bejt za sluzbu / traffic ?
udelej tam ifconfig eth0:1 91.205.158.221 up a vedle pust tcpdump, at je sranda
Pokud je to infrastruktura, tak bych tipoval neco jako zapomenuty syslog, nebo HA heartbeat pro redundanci.
-
Ale zase co by som chcel za 0.6€/mes
Prozradíš prosím u koho? Hledám nějakou levnou VPS na hraní.
-
pozri server hunter (https://www.serverhunter.com/#query=stock:(in_stock+OR+unknown)+ips:ipv4+region:Europe)
-
A co to ma bejt za sluzbu / traffic ?
udelej tam ifconfig eth0:1 91.205.158.221 up a vedle pust tcpdump, at je sranda
Pokud je to infrastruktura, tak bych tipoval neco jako zapomenuty syslog, nebo HA heartbeat pro redundanci.
Co by som mal ocakavat od toho prikazu ?
-
Co by som mal ocakavat od toho prikazu ?
Ze tvuj komp odpovi na danou WHO-HAS vyzvu, jestli nikdo jiny neodpovida :)
A az protistrana zjisti, ze ktery komp tu IP obsluhuje, tak zacne navazovat spojeni (TCP) nebo posilat jina data (UDP), ktere muzou odhalit napr. podle cisla portu nebo obsahu ze "wo co de".