अजीब NTP यातायात


10

मेरे पास कई ओपन वीएमएस (ज्यादातर 13.1) हैं। VMs में से एक को बाहरी दुनिया के साथ अपना समय सिंक करने के लिए कॉन्फ़िगर किया गया है, दूसरे इस के साथ सिंक करते हैं। इससे कभी समस्या नहीं हुई (कि मैं जागरूक हूं)।

अब मैंने देखा कि बाहर से जुड़े वीएम पर ntpd लगभग 9% CPU लोड (स्थायी रूप से!) का कारण बनता है और 15+ होस्ट से संबंध बनाता है, जिससे थोड़ा कम स्तर (लगभग सभी / से / मेरे) पर लगभग 100K / s और इनबाउंड ट्रैफ़िक होता है UDP पोर्ट 123) - जो ntpd को रोकने के बाद भी (अब कई मिनटों के लिए) जारी है और इससे अधिक आउटबाउंड यातायात नहीं है।

मैंने ntpd को पूल एड्रेस de.pool.ntp.org से कॉन्फ़िगर किया था, लेकिन इससे कोई फर्क नहीं पड़ता।

मैंने एक डिस्ट्रो अपग्रेड (डीवीडी से बूटिंग) किया और बाद में बिना किसी बदलाव के एनटीपी को फिर से इंस्टॉल किया।

संपादित करें: समस्या "हल"

के बाद मैं आने वाली यूडीपी 123 को अवरुद्ध कर दिया है पूरी तरह से ntpdसामान्य रूप से कार्य करता है। मुझे अभी भी समझ में नहीं आया है कि इसका क्या कारण हो सकता है। इस वीएम पोर्ट को बाहर से कनेक्ट करना संभव नहीं होना चाहिए। VDSL राउटर में कोई पोर्ट फॉरवर्डिंग नहीं है।

लेकिन: कुछ मिनट पहले मैंने इंटरनेट से 123 पोर्ट के लिए एक यूडीपी पैकेट भेजा और (जो भी) वीडीएसएल राउटर ने इसे वीएम को पारित कर दिया। अगर मैं इसे दोहराता हूं तो पैकेट VM तक नहीं पहुंचता है। शायद यह कई यूडीपी 123 कनेक्शनों का एक अजीब NAT दुष्प्रभाव था।

मैं इच्छित सर्वर को छोड़कर इस ट्रैफ़िक को ब्लॉक करने जा रहा हूं।


मेज़बान कौन से हैं?
फहीम मीठा

2
यह हाल ही में समाचार में था: blog.cloudflare.com/… । अब तक का सबसे बड़ा हमला एनटीपीडी को प्रवर्धन हमले के रूप में प्राप्त किया गया था।
स्लम

1
यह संभव है कि एक स्पष्ट पोर्ट फॉरवर्ड के बजाय यूपीएनपी के माध्यम से बाहरी पहुंच की अनुमति दी गई थी। हालांकि, अनिश्चित है।
बॉब

जवाबों:


14

यदि आपके पास NTP प्रतिबिंब सक्षम है, तो आपके NTP सर्वरों को DDoS के एक भाग के रूप में उपयोग किया जा सकता है। यह सुनिश्चित करने के लिए कि NTP प्रतिबिंब अक्षम है, इसे अपने में जोड़ें ntp.conf:

disable monitor

फिर सभी ntpसेवाओं को पुनरारंभ करें ।

NTP पर आधारित अधिक जानकारी DDoS: http://blog.cloudflare.com/understanding-and-mitigating-ntp-based-ddos-attacks


मेरे प्रश्न का संपादन देखें। मैं थोड़ा उलझन में हूं क्योंकि इस सिस्टम को बाहर से इस पोर्ट पर नहीं पहुंचना चाहिए था।
हौके लैगिंग
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.