お知らせ

  • 利用規約を守って投稿してください。また、よくある質問および投稿の手引きも参照してください。
  • メッセージの投稿にはアカウントが必要です。未登録の方は、ユーザ登録ページからアカウントを作成することができます。

#1 2013-04-20 21:23:25

rin
メンバ
登録日: 2009-10-25

ファイアウォールのログと対処について

Ubuntu12.04LTSを、デスクトップ用途で使っております。
iptablesのログを見ると、以下のようなものが非常に多いです。

( ログの例 )
Apr 19 23:00:00 xxx kernel: [ 2353.156174] [IP_INPUT] : IN=eth0 OUT= MAC=xxx SRC=173.194.38.82 DST=192.168.0.2 LEN=40 TOS=0x00 PREC=0x00 TTL=54 ID=35729 PROTO=TCP SPT=443 DPT=35194 WINDOW=0 RES=0x00 RST URGP=0


digコマンドなどでGoogle関係らしいことはわかるのですが、
173.194.38.82とは何でしょうか?
アクセスされる理由がわかりません。

その他には下記のようにFacebookやYahoo.comなど、利用していない
ところからのアクセスもあります。
SPTは80(http)と443(https)番がほとんどです。

google.com: 74.125.235.143 など
facebook.com: 31.13.82.26 など
yahoo.com: 119.161.22.35 など

BOTの類かとも思いましたが、Facebookなどは利用しておらず
アクセスした覚えもなく、よくわかりません。

サーバの攻撃元IPを掲載しているサイトなどで、
幾つか同じIPを見つけており不安です。
iptablesでDROPされており害はないと思いますが、
非常に気持ち悪いです。

ログの量も多くなり過ぎると困ります。
幾つかのログを取らないようすることはできますが、
全部指定するにはあまりにも数が多過ぎます。


・これらのIPアドレスの正体と目的は何か
・皆様はこれらのアクセスに対し、どの様に対応されているのか
をご教授ください。

オフライン

 

#2 2013-04-21 03:11:40

Linux7
メンバ
登録日: 2009-05-18

Re: ファイアウォールのログと対処について

自信はありませんが、各検索エンジンのクローラかな?

オフライン

 

#3 2013-04-21 16:00:17

rin
メンバ
登録日: 2009-10-25

Re: ファイアウォールのログと対処について

ご回答頂きありがとうございます。

試しにブラウザから検索した直後にログを見ると、記録されていました。
やはりクローラ・ボットなど、主に検索エンジンがインデックス作成や
情報収集のために大量巡回させているものが正体と思われます。

iptablesの設定で、拒否IPリストを読み込ませたところ非常に重いです。
また、将来IPが変わることを考えれば別の方法がよいと思っています。

iptablesでクローラ・ボット類のログを取らずにDROPしている方が
おられましたら、是非その設定例をご教授ください。

オフライン

 

Board footer

Powered by FluxBB