질문&답변
클라우드/리눅스에 관한 질문과 답변을 주고 받는 곳입니다.
리눅스 분류

특정 아이피가 계속 tcp 포트에 접속되어 있습니다. 해결방법 좀...

작성자 정보

  • 김양현 작성
  • 작성일

컨텐츠 정보

본문

netstat -anlp 로 port 상황을 살펴보니
하루 24시간을 아래의 전혀 알수 없는 아이피 194.68.45.50 가 계속 접속되어 있습니다.
httpd를 죽였다 살려도 계속 접속 상태로 나옵니다.

tcp        0      1 121.150.160.155:47488       194.68.45.50:6667           SYN_SENT    31465/httpd -DSSL

]# whois 194.68.45.50 로 확인해보니..
[Querying whois.ripe.net]
[whois.ripe.net]
% This is the RIPE Database query service.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf

% Note: This output has been filtered.
%       To receive output for a database update, use the "-B" flag.

% Information related to '194.68.45.0 - 194.68.45.255'

inetnum:        194.68.45.0 - 194.68.45.255
netname:        DALNET
descr:          DALnet unrouted servers
country:        SE
admin-c:        MAAH2-RIPE
tech-c:         MAAH2-RIPE
status:         ASSIGNED PI
remarks:        ###############################################
remarks:        If you get scanned by 194.68.45.50 you are NOT
remarks:        being attacked/hacked/scanned with malicious
remarks:        intent. The scan originates from a software we
remarks:        use to check for open proxies or unsecure and
remarks:        possibly compromised machines to avoid letting
remarks:        these machines onto DALnet (http://www.dal.net).
remarks:        The scan is initiated by YOURSELF when you or
remarks:        a client from your IP/netblock connect to our
remarks:        IRC server, not from us. Please do not e-mail
remarks:        us about this unless you have further questions.
remarks:        ###############################################
mnt-by:         RESILANS-MNT
mnt-lower:      RESILANS-MNT
mnt-routes:     AS8198-MNT
source:         RIPE # Filtered

person:         Mattias Ahnberg
address:        Primusgatan 18
address:        S-112 62  STOCKHOLM
address:        Sweden
phone:          +46 73 231 22 58
e-mail:         mattias@ahnberg.pp.se
nic-hdl:        MAAH2-RIPE
mnt-by:         AHNBERG-MNT
remarks:        AS20514, AS31800
source:         RIPE # Filtered

뭐 대충 짧은 영어로 앍어보면 악의적인 공격이나 해킹, 스캐닝은 아니라고 하며  뭐라고 잔뜩 써났는데 도대체 이게 무슨 소리이고 혹시 뚤린것이 아닌가 싶어 걱정이 많습니다.

그리고 cat /var/log/messages를 해보면 아래와 같은 로그가 몇초간격으로 계속 쌓이고 있는데 port 67을 막아도 될까요?

iptables에
iptables에 -A INPUT -s 61.78.44.128 -j DROP
iptables에 -A OUTPUT -d 61.78.44.128 -j DROP
이라고 추가해도 계속 아래와 같은 로그가 쌓이고 있습니다.

port 67번을 보니 무슨 booting에 관련되는 port 같던데 막아도 아무런 문제가 없는지 궁금 합니다.
이문제도 좀 해결책을 알려주시면 감사하겠습니다.

Jan 30 21:11:55 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:11:55 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:02 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:12:02 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:12 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:12:12 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:28 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67
Jan 30 21:12:28 skypia dhclient: send_packet: Operation not permitted
Jan 30 21:12:36 skypia dhclient: DHCPREQUEST on eth0 to 61.78.44.128 port 67

관련자료

댓글 1

장규승님의 댓글

  • 장규승
  • 작성일
정상적은 httpd 데몬이 아닌것 같습니다.
lsof -p 31465
위 명령어를 통해 해당 서비스 경로 확인 하시고
삭제 및 프로세스를 죽이신 다음에 아파치 올려 보시죠 ㅎㅎ

공지사항


뉴스광장


  • 현재 회원수 :  60,037 명
  • 현재 강좌수 :  35,810 개
  • 현재 접속자 :  96 명