Toon posts:

[apache] verdachte regel in access_log

Pagina: 1
Acties:

Verwijderd

Topicstarter
code:
1
2
xxx.25.65.163 - - [19/Aug/2002:16:15:54 +0200] "CONNECT irc.nl.uu.net:6667: HTTP/1.0" 400 332 "-" "-"
xxx.25.66.142 - - [19/Aug/2002:18:10:23 +0200] "CONNECT irc.stealth.net:6667: HTTP/1.0" 400 332 "-" "-"

volgens mij wordt m'n apache gebruikt voor proxy relay bij IRC of zoiets, voor de zekerheid heb ik hem maar uitgezet. weet iemand hier meer van, kan ik uitzetten in de httpd.conf?
kan ik in iptables een lijntje toevoegen die dit afschermd? btw, ik wil nog wel m'n NAT/router funktie behouden.

  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
webbased irc applet denk ik. pagina met een applet er in die naar irc connect. kan je webbased chatten.

je kan in iptables 6667t/m666nogwat blocken van localhost.

Verwijderd

Iemand probeert inderdaad jouw machine als proxy te gebruiken voor IRC. Error code 400, betekend echter "Bad Request". De poging om jouw machine als proxy te gebruiken faalt dus.

Overzicht alle errorcodes:

http://www.bignosebird.com/apache/a5.shtml

  • _HugoBoss_
  • Registratie: April 2002
  • Laatst online: 11-07 09:02
Tijdens het connecten naar een IRC-server, checkt de server of je een "open proxy" draait. En dat is hetgeen je in je errorlog tegen komt.
Don't worry. Helemaal niks aan de hand dus.

Whatever..


Verwijderd

Topicstarter
ik bedenk me opeens dat ik het in iptables kan blokkeren bij filter-output of nat-output, filter forward blijft dan gewoon open en de post route zal ook alles doorlaten.

zou het zoiets moeten worden?
code:
1
2
3
4
5
6
7
/sbin/iptables -A OUTPUT -p tcp -j bad_tcp_packets
/sbin/iptables -A OUTPUT -s 127.0.0.1 -j ACCEPT
# added 19-aug-2002
/sbin/iptables -A OUTPUT -s 127.0.0.1 -j -p tcp --dport 6667 LOG
/sbin/iptables -A OUTPUT -s 127.0.0.1 -j -p tcp --dport 6667 DROP
# done add
/sbin/iptables -A OUTPUT -s 192.168.1.1 -j ACCEPT

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Mja dat is selectief tegenhouden... op zich werkt dat wel (selectief tegenhouden that is, als ik het me goed inbeeld, gaat dit voorbeeld niet werken... je blockt alleen de irc packets die van je eigen localhost af komen), maar dat is eigenlijk de verkeerde manier. Je kan beter alleen toestaan wat je wilt toestaan en de rest blocken.
Overigens vind ik het apart dat Apache überhaupt 'luistert' op die poort... die zou alleen op 80 (en evt. 443 bij https of specifieke andere poorten die je gebruikt) moeten luisteren.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Verwijderd schreef op 19 augustus 2002 @ 19:01:
ik bedenk me opeens dat ik het in iptables kan blokkeren bij filter-output of nat-output, filter forward blijft dan gewoon open en de post route zal ook alles doorlaten.

zou het zoiets moeten worden?
code:
1
2
3
4
5
6
7
/sbin/iptables -A OUTPUT -p tcp -j bad_tcp_packets
/sbin/iptables -A OUTPUT -s 127.0.0.1 -j ACCEPT
# added 19-aug-2002
/sbin/iptables -A OUTPUT -s 127.0.0.1 -j -p tcp --dport 6667 LOG
/sbin/iptables -A OUTPUT -s 127.0.0.1 -j -p tcp --dport 6667 DROP
# done add
/sbin/iptables -A OUTPUT -s 192.168.1.1 -j ACCEPT

Ik kan je in ieder geval mededelen, dat bovenstaande code volledig verkeerd is.

Bekijk het eerst zelf eens en als je er niet uitkomt, dan geef maar een gil

Verwijderd

Hogwash kan dat.

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Jotti schreef op 19 augustus 2002 @ 20:13:
Overigens vind ik het apart dat Apache überhaupt 'luistert' op die poort... die zou alleen op 80 (en evt. 443 bij https of specifieke andere poorten die je gebruikt) moeten luisteren.
Het is een webserver... die hoort op die poort te luisteren.

Huh :?

Request komt nl. gewoon binnen op 80.

Doe maar eens:
code:
1
2
telnet jouw.webserver.iets 80 <enter>
CONNECT irc.nl.uu.net:6667: HTTP/1.0 <enter><enter>


Voila, precies dezelfde melding in je logs.
ipv CONNECT kun je ook eens:

GET http://www.planet.nl/ HTTP/1.0<enter><enter>

proberen, kom je erachter of je webserver als http proxy werkt.

[ Voor 0% gewijzigd door pinball op 19-08-2002 22:07 . Reden: speeling/dubbele enter bug ]

Whenever you find that you are on the side of the majority, it is time to reform.


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

offtopic:
Mja. Verkeerd gelezen :X
Dacht dat webservert op 6667 luisterde. Lekker handig weer van mij, foutje moet kunnen, maar.... |:(

Het zal wel niet, maar het zou maar wel.

Pagina: 1