дивний трафік NTP


10

У мене є кількість віртуальних машин openSUSE (здебільшого 13.1). Один з VM налаштований для синхронізації свого часу із зовнішнім світом, а інші синхронізуються з цим. Це ніколи не спричиняло проблем (що я знаю).

Тепер я помітив, що ntpd на підключеному зовнішньому VM викликає близько 9% завантаження процесора (постійно!) І здійснює з'єднання до 15+ хостів, викликаючи вихідний трафік близько 100 К / с і вхідний трафік на трохи нижчому рівні (все від / до мого UDP-порт 123) - який навіть триває (зараз вже кілька хвилин) після того, як я зупинив ntpd і більше немає такого вихідного трафіку.

Я налаштував ntpd на адресу пулу de.pool.ntp.org, але це не має значення.

Я зробив оновлення дистрибутива (завантаження з DVD), а потім навіть перевстановив ntp без будь-яких змін.

Редагувати: проблема "вирішена"

Після того як я заблокував вхідний UDP 123 повністю ntpdпрацює нормально. Я досі не розумію, що це могло спричинити. Підключення до цього порту VM не повинно бути можливим. У маршрутизаторі VDSL немає переадресації порту.

Але: Кілька хвилин тому я надіслав пакет UDP на порт 123 з Інтернету і (чому б то не було) маршрутизатор VDSL передав його в VM. Якщо я повторю це зараз, то пакет вже не доходить до VM. Можливо, це був дивний побічний ефект NAT у багатьох підключеннях UDP 123.

Я буду блокувати цей трафік за винятком призначених серверів.


Про яких господарів йдеться?
Faheem Mitha

2
Про це нещодавно було в новинах: blog.cloudflare.com/… . Найбільша атака, яка коли-небудь зафіксована, була здійснена за допомогою NTPD як атаки посилення.
slm

1
Можливо, що зовнішній доступ був дозволений через UPnP, а не явний порт вперед. Навряд чи все-таки.
Боб

Відповіді:


14

Якщо у вас включено відображення NTP, ваші NTP-сервери можуть використовуватися як частина DDoS. Щоб переконатися, що відображення NTP вимкнено, додайте це до свого ntp.conf:

disable monitor

Потім перезавантажте всі ntpслужби.

Більше інформації про DDoS на основі NTP: http://blog.cloudflare.com/understanding-and-mitigating-ntp-based-ddos-attacks


Дивіться правки мого запитання. Я трохи розгублений, оскільки ця система не повинна була бути доступна на цьому порту ззовні.
Hauke ​​Laging
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.