LINUX.ORG.RU

как понять откуда трафик debian 9

 , ,


0

2

всем привет купил себе vps с трафиком 2 гига, поставил дебиан 9, поставил vnstat и переместил dante и ssh на нестандартный порт. Впринципе не пользовался , потихонечку настраивал и вот вижу что был сгенерен трафик за 26 число более 300 метров по vnstat. Перелопатил все логи, ни каких установок, логинов и вариантов что взломали не нашел. Не подскажите куда копать ?

1. Можно ли еще узнать что за id сервиса сгенереловало раньше, или хотя бы в будущем.

2. какие шаги предпринять по защите от взлома, ssh на нестандартный и вход по сертификату сделал. rkhunter ни чего не нашел.

Трафик на получение



Последнее исправление: ag17 (всего исправлений: 2)

Не факт, что на этот трафик отправлялись ответы. Например, могли прилетать UDP-пакеты от различных сканеров SIP, DNS, SNMP или других подобных протоколов.

Можете сохранять информацию о том, какие пакеты приходят на какие порты и по каким протоколам. В простейшем случае это можно сделать с помощью iptables -j LOG, но обычно делают специализированными модулями и ПО для обработки (netflow, ipt_NETFLOW).

ValdikSS ★★★★★
()
Ответ на: комментарий от funky

А че на debian из каробки есть? Вроде убунта этим болеет.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.