Ad Widget

Collapse

сервер-призрак

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • jnsvano
    Senior Member
    • Feb 2013
    • 143

    #1

    сервер-призрак

    Всем привет. С удивлением обнаружил, что zabbix server (4.4) якобы принимает какие-то данные с одного linux хоста, хотя его давно переинсталлировали и даже агента на нем нет. DNS имя (через которое хост задан на сервере) разрешается правильно, то есть не в этом дело. Ясно, что получает данные с какого-то другого хоста, но как понять с какого ?
  • Alex_UUU
    Senior Member
    • Dec 2018
    • 541

    #2
    Поставь tcpdump и посмотри, кто к тебе лезет и откуда активность.

    Comment

    • jnsvano
      Senior Member
      • Feb 2013
      • 143

      #3
      уже нашел, и именно tcpdump-ом. получается, сервер zabbix весьма легко обмануть, не кроется ли в этом разные вульнерабилитис ?

      Comment

      • wins
        Senior Member
        • Sep 2014
        • 307

        #4
        а можно подробнее кейс расписать? был некий агент, его удалили, и дальше что?

        Comment

        • jnsvano
          Senior Member
          • Feb 2013
          • 143

          #5
          Originally posted by wins
          а можно подробнее кейс расписать? был некий агент, его удалили, и дальше что?
          Его удалили, но вероятно позже на другом сервере установили агента, и по какой-то причине в его конфигурации поставили такое же имя, как на старом. Думаю, хотели чтобы новый сервер выполнял функции старого, но как обычно бывает, позже забыли про это. А сервер zabbix-а покорно принимал от него данные и публиковал под видом старого.
          Last edited by jnsvano; 30-10-2021, 10:33.

          Comment

          • Semiadmin
            Senior Member
            • Oct 2014
            • 1625

            #6
            А уязвимость-то действительно есть. У айтемов типа trapper можно прописать в поле Allowed hosts, от каких ip принимать данные, а у активных агентских проверок - нет такого поля.

            Comment

            • wins
              Senior Member
              • Sep 2014
              • 307

              #7
              использование tls может помочь. Правда, я не помню что там в 4.4 на счет этого

              Comment

              • Semiadmin
                Senior Member
                • Oct 2014
                • 1625

                #8
                Может, но не поможет от копирования конфига агента вместе с PSK. Насчет сертификата не уверен. В любом случае, белый список ip, как у trapper, не помешал бы, ведь механизм одинаков.

                Comment

                Working...