Пожалуйста, объясните эти строки в Squid access.log: - PullRequest
0 голосов
/ 27 сентября 2018

Дело в том, что "205.185.216.42" в настоящее время находится в нашем черном списке, поэтому эта строка журнала запускает IPS.Я не знаю, как их читать:

1239879844.243 2129 192.168.0.1 TCP_MISS/403 337 HEAD http://tlu.dl.delivery.mp.microsoft.com/filestreamingservice/files/b5faeacb-5da7-4c5a-8ebb-5c419d82781f? - HIER_DIRECT/205.185.216.42
1239879844.243 2729 192.168.0.2 TCP_TUNNEL/200 106460 CONNECT hwcdnssl.cedexis-test.com:443 - HIER_DIRECT/205.185.216.42 - 
1239879844.243 1578 192.168.0.3 TCP_MISS/200 1317 GET http://apps.identrust.com/roots/dstrootcax3.p7c - HIER_DIRECT/192.35.177.64 application/x-pkcs7-mime 
1239879844.243 1581 192.168.0.4 TCP_TUNNEL/200 87268 CONNECT script.hotjar.com:443 - HIER_DIRECT/205.185.216.42 - 

Я не понимаю, почему все эти журналы подключений включают HIER_DIRECT / 205.185.216.42?Значит они на хосте?У Microsoft есть сервер обновлений на одном хосте вместе с hotjar.com?В руководстве по журналу Squid сказано, что HIER_DIRECT означает «Объект был выбран с исходного сервера».

Пожалуйста, помогите

1 Ответ

0 голосов
/ 06 октября 2018

Возможно, вы блокируете 205.185.216.42, но если вы не выполните ssl_bump ( документы ), эти соединения будут туннелированы, и squid может разрешить им передавать их в формате https, как указано в строках журнала.;

TCP_TUNNEL/200

Первая запись, по-видимому, блокируется при возврате;

TCP_MISS/403 - и 403 = Доступ запрещен.

Теперь, что общего со всеми этими одинаковыми IP-адресами, это сеть доставки контента, которая, кажется, содержит их hwcdn.net;

$ host script.hotjar.com
script.hotjar.com is an alias for cds.x9r8d8c9.hwcdn.net.
cds.x9r8d8c9.hwcdn.net has address 205.185.216.10
cds.x9r8d8c9.hwcdn.net has address 205.185.216.42

$ host hwcdnssl.cedexis-test.com
hwcdnssl.cedexis-test.com is an alias for cds.x9n3c7e4.hwcdn.net.
cds.x9n3c7e4.hwcdn.net has address 205.185.216.42

$ host tlu.dl.delivery.mp.microsoft.com
tlu.dl.delivery.mp.microsoft.com is an alias for 2-01-3cf7-000d.cdx.cedexis.net.
2-01-3cf7-000d.cdx.cedexis.net is an alias for cds.f7y3z2w8.hwcdn.net.
cds.f7y3z2w8.hwcdn.net has address 205.185.216.10
cds.f7y3z2w8.hwcdn.net has address 205.185.216.42
cds.x9n3c7e4.hwcdn.net has address 205.185.216.10

Эти записи помечены как «плохие» в нескольких брандмауэрах ихосты и они заблокированы.Что касается того, почему ваши клиенты обращаются к адресам, я бы искал любую вредоносную программу для вирусов на хостах, и если это не так, то есть что-то общее с вашими клиентами, которые извлекают данные из этих доменов.(Может быть, там загружается некоторый js или другой размещенный на CDN контент.

Чтобы копать глубже, вам понадобится захватить некоторый трафик от клиента и изучить полезные данные, но перед началом работы проверяйте на наличие вредоносных программ / вирусов / и т. Д.копать слишком много, это может сэкономить вам время!

...