Apache, Lighttpd, nginx, Cherokee
s20
Posts: 98 Joined: 2002-10-10 20:47
Post
by s20 » 2003-08-30 14:42
Hallo,
seid einiger Zeit registriere ich bei einem netstat -anp unter anderem folgenden unerklärbaren output:
Code: Select all
tcp 0 0 217.160.XXX.YY:51529 217.160.XXX.YY:80 CLOSE_WAIT 8993/httpd
tcp 0 0 217.160.XXX.YY:51528 217.160.XXX.YY:80 CLOSE_WAIT 8987/httpd
tcp 0 0 217.160.XXX.YY:51531 217.160.XXX.YY:80 CLOSE_WAIT 8979/httpd
Der Server greift von einem HighPort auf sich selbst Port 80 zu. Kann mir jemand sagen was das sein könnte?
Danke S20
jtb
Posts: 599 Joined: 2002-08-18 16:41
Location: Darmstadt
Contact:
Post
by jtb » 2003-08-30 14:59
Vielleicht ein Proxy? Das Apache-Proxy-Modul versucht z.B. solche Verbindungen
captaincrunch
Userprojekt
Posts: 7066 Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
Post
by captaincrunch » 2003-08-30 15:04
In dem Fall solltest du auch mal dringend schauen, ob deine Kiste nicht für Spam missbraucht wird.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
s20
Posts: 98 Joined: 2002-10-10 20:47
Post
by s20 » 2003-08-30 15:07
der sslproxy sollte solche verbindungen machen. ich prüf das mal.
danke
s20
Posts: 98 Joined: 2002-10-10 20:47
Post
by s20 » 2003-08-30 15:12
laut den logs gibt es keinen der mich misbraucht. wieso bleiben die verbindungen so lange offen? ist das im apache proxy zu konfigurieren?
danke s20
s20
Posts: 98 Joined: 2002-10-10 20:47
Post
by s20 » 2003-08-31 10:56
Hallo nochmals,
ich kann mir diese Zugriffe leider noch immer nicht erklären. Hat evtl. och jemand eine Idee wie ich der Sache auf den Grundgehen kann?
Danke S20
thorsten
Posts: 561 Joined: 2003-02-01 13:14
Location: Fuldatal
Post
by thorsten » 2003-08-31 11:06
hmm, versuch doch mal die Verbindung per tcpdump oder ethereal mitzusniffen.
Evtl. kannst du mit dem Inhalt dann mehr anfangen und das Problem eingrenzen...
s20
Posts: 98 Joined: 2002-10-10 20:47
Post
by s20 » 2003-08-31 11:10
hallo,
mit tcpdump habe ich es bereits versucht.
Code: Select all
tcpdump -i eth0 dst host 217.160.XXX.YY and dst port 80 and src host 217.160.XXX.YY
sollte doch diese verbdindungen anzeigen? evtl. ist mein tcpdump filter falsch??
danke
s20
s20
Posts: 98 Joined: 2002-10-10 20:47
Post
by s20 » 2003-08-31 14:30
Hallo,
das Problem ist gelöst. Eine der lokalen php Applikationen hat sich per
http://server/datei ein file geladen. Dies erzeugt natürlich einen lokalen Zugriff auf den Port 80. Sinnvoll ist es nicht und daher habe ich den Zugriff jetzt auf das lokale File abgeändert.
Danke für die Hilfe S20