LINUX.ORG.RU
ФорумAdmin

centos 7 блокирует ip

 ,


0

1

Настроил centos 7 под nginx. По прошествии какого то времени блокируется подключение по порту 443. На порт 80 продолжает работать. Если открыть под другим ip, подлючение есть, пока не заблокируется этот. Ничего лишнего не ставил, с чем связано не могу понять.

curl -v https://######.###
*   Trying #.#.#.#:443...
* connect to #.#.#.# port 443 failed: Timed out
*   Trying #.#.#.#:443...
* connect to #.#.#.# port 443 failed: Timed out
* Failed to connect to ######.### port 443 after 42250 ms: Timed out
* Closing connection 0
curl: (28) Failed to connect to ######.### port 443 after 42250 ms: Timed out

Перемещено hobbit из general



Последнее исправление: tolikd (всего исправлений: 2)

Настроил centos 7 под nginx

Это мощно. Как он - справляется?

А по теме - traceroute,telnet и tcpdump вам помогут

kindof
()
Ответ на: комментарий от IvanRia

Вроде ничего не занимает

# netstat -putna | grep :443|awk '{print($4);}'
0.0.0.0:443
####:####:#:####::34486
####:####:#:####::48184
####:####:#:####::35046
####:####:#:####::47580
####:####:#:####::42476
####:####:#:####::39169

tolikd
() автор топика
Ответ на: комментарий от IvanRia

нет, так ничего не покажет, надо местами поменять grep и awk

IvanRia
()
Ответ на: комментарий от tolikd

Вроде ничего не занимает

* Failed to connect to ######.### port 443 after 42250 ms: Timed out

может поэтому?

kindof
()
Ответ на: комментарий от tolikd

так ничего годного не получится, надо как-то так netstat -putna | awk '{print($4,$7)}'|grep :443

тогда будет виден номер процесса

IvanRia
()
Ответ на: комментарий от tolikd

должно работать, попробуй подключись с телнета на этот порт и посмотри, что пишет nginx в логи в этот момент, если там ничего нет, то смотри syslog

IvanRia
()
Ответ на: комментарий от IvanRia

телнет тупо не может подключиться, ip заблочен Главное пинг есть

>ping ######.###

Обмен пакетами с ######.### [#:#:#:#] с 32 байтами данных:
Ответ от #:#:#:#: число байт=32 время=143мс TTL=55
Ответ от #:#:#:#: число байт=32 время=144мс TTL=55
Ответ от #:#:#:#: число байт=32 время=142мс TTL=55
Ответ от #:#:#:#: число байт=32 время=142мс TTL=55

Статистика Ping для #:#:#:#:
    Пакетов: отправлено = 4, получено = 4, потеряно = 0
    (0% потерь)
Приблизительное время приема-передачи в мс:
    Минимальное = 142мсек, Максимальное = 144 мсек, Среднее = 142 мсек
tolikd
() автор топика
Ответ на: комментарий от IvanRia

nginx ничего, syslog на центе походу нету, перерыл все логи в поисках своего ip с данным портом, на данный момент ничего нету, как будто запрос до оси не доходит

tolikd
() автор топика
Ответ на: комментарий от tolikd

ну пинги и подключения не должны логироваться, если нет чего-то серьезного, смотри тогда tcpdump

IvanRia
()
Ответ на: комментарий от tolikd

Пробовал tpcdump, никаких запросов через tcp от заблоченого ip

Тогда если не провайдер или хостер, то в iptables что-то наверчено (какой-нибудь home-made antiDDOs )))

kindof
()
Ответ на: комментарий от zolden

провайдер сменил ip, ожидаем когда снова заблочит ))

# lsof -Pni :443
COMMAND  PID  USER   FD   TYPE  DEVICE SIZE/OFF NODE NAME
nginx   1365  root    9u  IPv4   17136      0t0  TCP *:443 (LISTEN)
nginx   1368 nginx    5u  IPv4 6951480      0t0  TCP ##.##.##.##:443->31.23.115.109:1215 (ESTABLISHED)
nginx   1368 nginx    9u  IPv4   17136      0t0  TCP *:443 (LISTEN)

tolikd
() автор топика
Ответ на: комментарий от Vlad-76

файрвол там обычный iptables, никаких лишних правил не добавлено, кроме моих собственных. tcpdump показывает всё, что не заблочено на проблемном порту. Как только запросы с заблоченого ip, ничего в tcpdump не попадает

tolikd
() автор топика

Очередной ip заблочился. Проблема сохраняется

tolikd
() автор топика

Локацию серва поменял, ip серва сменил, переустановил цент полностью, ничего лишнего. Снова блок. И снова именно порт 443

tolikd
() автор топика
Ответ на: комментарий от tolikd

Вспомнил старинную байду. 443 порт пытались занять одновременно. Точно не помню , кажется апач и скайп. Но не точно ))

symon2014 ★★
()
Ответ на: комментарий от symon2014

Ну это вряд ли. Блокируется порт только для того ай пи клиента, с которого активность. С других ай пи открывается всё без проблем. Тут вообще мистика.

tolikd
() автор топика

Всё, проблема решена. Всё банально, отключил сетевой экран spi в роутере ))))) Цент тут ни при чем.

tolikd
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.