Порт 80 отфильтрованный nmap
Внезапно порт 80 моего сервера отображается как отфильтрованный (никаких изменений на сервере не производится). Мои сайты иногда задерживаются или слишком долго ждут (в браузере). Моя техническая поддержка 1&1 не поможет. Он оставил это мне, чтобы решить это.
Nmap localhost вывод ниже,
Запуск Nmap 5.51 ( http://nmap.org) в 2015-08-05 13:12 IST Отчет о сканировании Nmap для localhost (127.0.0.1) Хост работает (время ожидания 0,000025 с). Другие адреса для локального хоста (не сканируются): 127.0.0.1 Не показано: 984 закрытых порта ПОРТ ГОСУДАРСТВЕННАЯ СЛУЖБА 21/ TCP открытый FTP 22/ TCP Open SSH 25/ TCP Open SMTP 53/ TCP открытый домен 80/ TCP фильтруется http 106/tcp open pop3pw 110/ TCP Open Pop3 143/ TCP Open Imap 443/ TCP открыть https 465/ TCP Open SMTP 587/ TCP открытой подачи 783/tcp open spamassassin 993/ TCP открытых изображений 995/tcp open pop3s 3306/ TCP Open MySQL 8443/tcp открыть https-alt
Вот мои iptables,
# Генерируется iptables-save v1.4.7 в среду, 5 августа 13:13:10 2015 *raw: ПРИНЯТЬ ПРИНЦИП [766174:119529463]: ПРИНЯТЬ ВЫХОД [425616:321228136] COMMIT # Завершено в среду, 5 августа 13:13:10 2015 # Генерируется iptables-save v1.4.7 в среду, 5 августа 13:13:10 2015 *nat: ПРИНЯТЬ ПРОГНОЗ [64110:3791395]: ПРИНЯТЬ ПОСТРОЕНИЕ [2368:111132]: ПРИНЯТЬ ВЫХОД [2324:120618] COMMIT # Завершено в среду 5 августа, 13:13:10 2015 # Генерируется iptables-save v1.4.7 в среду, 5 августа 13:13:10 2015 *mangle: ПРИНЯТЬ ПРИНЯТИЕ [423439:69482399]: ПРИНЯТЬ ВХОД [423439:69482399]: ПРИНЯТЬ ПРИНЯТЬ [0:0]: ПРИНЯТЬ ВЫХОД [225758:163995526]: ПРИНЯТЬ ПОСТРОЕНИЕ [225720:163982022] COMMIT # Завершено в среду, 5 августа 13:13:10 2015 # Создано в iptables-save v1.4.7 в среду, 5 августа, 13:13:10 2015 * фильтр:INPUT DROP [0:0]:FORWARD DROP [0:0]:OUTPUT DROP [0:0]:VZ_FORWARD - [0:0]:VZ_INPUT - [0:0]:VZ_OUTPUT - [0:0] -A ВХОД -m состояние - СОСТОЯНИЕ, СОЗДАНО-УСТАНОВЛЕННОЕ -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp! --tcp-flags FIN,SYN,RST,ACK SYN -m состояние -state НОВОЕ -j ОТКЛОНЕНИЕ -reject-with tcp-reset -A ВХОД -m состояние - состояние INVALID -j DROP -A INPUT -i lo -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 12443 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 11443 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 11444 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 8447 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 8443 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 8880 -j ПРИНЯТЬ - A ВХОД -p tcp -m tcp --dport 80 -j ПРИНЯТЬ -A ВХОД -p ВСТАВИТЬ -p tcp -m tcp --dport 443 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 21 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 22 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 587 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 25 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 465 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 110 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 995 -j ПРИНЯТЬ -A ВХОД -p tcp - m tcp --dport 143 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 993 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 106 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 3306 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 5432 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 9008 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 9080 -j ПРИНЯТЬ -A ВХОД -p udp -m udp --dport 137 -j ПРИНЯТЬ -A ВХОД -p udp -m udp --dport 138 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 139 -j ПРИНЯТЬ -A ВХОД -p tcp -m tcp --dport 445 -j ПРИНЯТЬ -A ВХОД -p udp -m udp --dport 1194 -j ПРИНЯТЬ -A ВХОД -p udp -m udp --dport 53 -j ПРИНЯТЬ -A INPUT -p tcp -m tcp --dport 53 -j ПРИНЯТЬ -A ВХОД -p ВВОД -p icmp -m icmp --icmp-type 8/0 -j ПРИНЯТЬ -A ВХОД -j ВЫКЛЮЧИТЬ -A ВПЕРЕД -m состояние - СОСТОЯНИЕ ОТНОСИТЕЛЬНО -УСТАНОВЛЕНО -j ПРИНЯТЬ -A ВПЕРЕД -p tcp -m tcp! --tcp-flags FIN,SYN,RST,ACK SYN -m состояние -state НОВОЕ -j ОТКЛОНЕНИЕ -reject-with tcp-reset -A ВПЕРЕД -m состояние -state НЕДОПУСТИМО -j DROP -A ВПЕРЕД -i lo -o lo -j ПРИНЯТЬ -A ВПЕРЕД -j DROP -A ВЫХОД -m состояние -m СОСТОЯНИЕ, УСТАНОВЛЕНО -j ПРИНЯТЬ -A ВЫХОД -p tcp -m tcp! --tcp-flags FIN,SYN,RST,ACK SYN -m состояние -state НОВОЕ -j ОТКЛОНЕНИЕ -reject-with tcp-reset -A ВЫХОД -m состояние -state INVALID -j DROP -A ВЫХОД -o lo -j ПРИНЯТЬ -A ВЫХОД -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 80 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 22 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 25 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 110 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 53 -j ПРИНЯТЬ -A VZ_INPUT -p udp -m udp - dport 53 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 32768:65535 -j ПРИНЯТЬ -A VZ_INPUT -p udp -m udp --dport 32768:65535 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 8880 -j ПРИНЯТЬ -A VZ_INPUT -p tcp -m tcp --dport 8443 -j ПРИНЯТЬ -A VZ_INPUT -s 127.0.0.1/32 -d 127.0.0.1/32 -p tcp -j ПРИНЯТЬ -A VZ_INPUT -s 127.0.0.1/32 -d 127.0.0.1/32 -p udp -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -m tcp --sport 80 -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -m tcp --sport 22 -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -m tcp --sport 25 -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -m tcp --sport 110 -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -m tcp --sport 53 -j ПРИНЯТЬ -A VZ_OUTPUT -p udp -m udp --sport 53 -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -j ПРИНЯТЬ -A VZ_OUTPUT -p udp -j ПРИНЯТЬ -A VZ_OUUTUT tcp -m tcp --sport 8880 -j ПРИНЯТЬ -A VZ_OUTPUT -p tcp -m tcp --sport 8443 -j ПРИНЯТЬ -A VZ_OUTPUT -s 127.0.0.1/32 -d 127.0.0.1/32 -p tcp -j ПРИНЯТЬ -A VZ_OUTPUT -s 127.0.0.1/32 -d 127.0.0.1/32 -p udp -j ПРИНЯТЬ КОМИТЕТ # Завершено в среду, 5 августа 13:13:10 2015
Пробовал Перезапуск сервера и перезапуск apache, без изменений. Какие-либо решения?
2 ответа
Когда вы делаете nmap
на localhost ваш брандмауэр ведет себя иначе, чем когда вы nmap
с внешней машины. Когда вы делаете nmap
на localhost ваши пакеты и ответы в основном проходят через ваш INPUT
, OUTPUT
цепь дважды и исключения для -i lo
применять. Вы можете попробовать nmap
с внешней машины?
Я не могу видеть, что брандмауэр ведет себя по-разному, скажем, для порта 22 и порта 80. Вы можете попробовать сгруппировать все ваши правила принятия в один большой multiport
Соответствие утверждению, чтобы убедиться, что ошибка не является вашей конфигурацией брандмауэра.
Кстати, ваш VZ_INPUT
, VZ_OUTPUT
цепи никогда не используются; Я предлагаю удалить их, чтобы очистить ваш набор правил.
Итак, в вашем случае состояние фильтрации может быть связано с тем, что какое-то программное обеспечение для фильтрации пакетов может блокировать/предотвращать обнаружение. Это может быть брандмауэр, маршрутизатор, IP-правила и т. д. Вы можете начать отключать каждое из них по одному, чтобы быстро увидеть, какое из них вызывает проблему.
попробуйте также:
nmap -sS -p 80 [VMIP]
-sS : Syn scan
-p 80 : port 80