Pogooglowałem, ale nic nie pasuje do takiego czegoś.
Na
http://www.searchengines.pl znalazłem takie coś, wydaje się logiczne ale nie tłumaczy to czemu dzieje się to tylko u niektórych. Oczywiście wykluczając sassera
Cytuj:
niektóre pytania o DNS gubią się po drodze, serwer nie może odp. itd.itp. Firewall nie może czekać w nieskończoność na odpowiedź więc te pytania o DNS całkowicie ignoruje ..... i tu dochodzimy do sedna. Jeśli serwer DNS pracuje na wyjątkowo grubych obrotach lub jest źle skonfigurowany może zareagować na pytanie z mocnym opóźnieniem już po fakcie gdy firewall olał pytanie i wymazał je ze swojej pamięci. I jeśli serwer jednak po dużym opóźnieniu odpowie firewall nie umie połączyć pytania które skasował z odpowiedzią która nadeszła i odpowiedź klasyfikuje jako nieznają i "skanująco-atakującą"! That's all...........
Inna możliwość to atak robaka sieciowego typu Blaster/Sasser, który pragnie przerżnąć twoją zaporę..............
Jeszcze jedno, wczoraj instalowałem system na nowo na jednym z tych kompów więc zobaczymy co dalej się będzie działo.
Można na podstawie tego typu i ilości połaczen podejrzewać jakiegoś robaka
A może po prostu przesadziłem z time'ami w skrypcie

:
#!/bin/bash
#limity
echo "600" > /proc/sys/net/ipv4/tcp_keepalive_time
echo "30" > /proc/sys/net/ipv4/tcp_fin_timeout
echo "30" > /proc/sys/net/ipv4/netfilter/ip_conntrack_generic_timeout
echo "10" > /proc/sys/net/ipv4/netfilter/ip_conntrack_icmp_timeout
echo "5" > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_close
echo "20" > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_close_wait
echo "600" > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_established
echo "20" > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_fin_wait
echo "30" > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_last_ack
echo "60" > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_time_wait
echo "20" > /proc/sys/net/ipv4/netfilter/ip_conntrack_udp_timeout
echo "120" > /proc/sys/net/ipv4/netfilter/ip_conntrack_udp_timeout_stream
Dzisiaj znowu to samo, tzn. u tego 2 usera, tam gdzie windowsa robiłem jest narazie ok
Pozdro
_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników
