开发者社区 问答 正文

服务器疑似被用来做代理,查不出原因

服务器apache的日志经常有如下信息,我开启了iptable服务后,只放开httpd和ssh端口的访问,手工都无法连接上 mx3.mail2000.com.tw:25 ,
apache日志依然有connect的日志,并且是成功的。apache肯定是没有开启代理服务的,我重装了系统,手工重新编译安装了最新的php和apache,问题依旧
不知道如何解决
[root@gzyxl logs]# /usr/local/apache2/bin/httpd -v
Server version: Apache/2.4.12 (Unix)
Server built:   Jan 30 2015 20:14:51
[root@gzyxl logs]# /usr/local/php/bin/php -v
PHP 5.6.5 (cli) (built: Jan 30 2015 21:55:27)
Copyright (c) 1997-2014 The PHP Group
Zend Engine v2.6.0, Copyright (c) 1998-2014 Zend Technologies
[root@gzyxl logs]# lsb_release -a
LSB Version:    :base-4.0-amd64:base-4.0-noarch:core-4.0-amd64:core-4.0-noarch
Distributor ID: CentOS
Description:    CentOS release 6.6 (Final)
Release:        6.6
Codename:       Final
编译方式
./configure --prefix=/usr/local/apache2 --enable-mods-shared=all --enable-deflate --enable-speling  --enable-cache --enable-file-cache --enable-disk-cache --enable-mem-cache --enable-so --enable-expires=shared --enable-rewrite=shared --enable-static-support --sysconfdir=/etc/httpd  --with-z=/usr/local/zlib  --with-apr=/usr/local/apr-httpd  --with-apr-util=/usr/local/apr-util-httpd --with-pcre=/usr/local/pcre/ --disable-userdir

./configure  --prefix=/usr/local/php  --with-config-file-path=/usr/local/php/etc --with-apxs2=/usr/local/apache2/bin/apxs --with-mysql=/usr/local/mysql --with-mysqli=/usr/local/mysql/bin/mysql_config --with-libxml-dir=/usr/local/libxml2 --with-png-dir=/usr/local/libpng --with-jpeg-dir=/usr/local/jpeg --with-freetype-dir=/usr/local/freetype --with-gd=/usr/local/gd --with-zlib-dir=/usr/local/zlib --with-mcrypt=/usr/local/libmcrypt --with-xpm-dir=/usr/lib64 --enable-soap --enable-mbstring=all --enable-sockets

发不了网址,只能把日志截图了

展开
收起
99超人 2015-01-31 23:10:23 11706 分享 版权
3 条回答
写回答
取消 提交回答
  •   为何不换nginx!

    -------------------------

    我的个人博客 前一段时间,也被人CC了,这是我写的防CC的心得 http://www.yuandekai.com/3778.html
    另外,推荐你安装个云锁,也可以防CC。
    如果使用云盾的话,要记得让web识别到真实ip。

    2015-02-02 14:32:49
    赞同 展开评论
  • Re服务器疑似被用来做代理,查不出原因
    即使是的话,我防火墙只开了ssh和http端口,日志显示200返回成功,也不应该是这样子

    -------------------------

    Re服务器疑似被用来做代理,查不出原因
    出现这个情况的是我最新版本的joomla网站生产的日志,我上面还运行了个wordpress就不会有
    这个我觉得只有把joomla换掉了,不知道还有什么相似开源的系统能用
    老是看到这种日志,心里都不踏实
    我真的是非常想弄清楚,为什么我防火墙如下配置,为啥访问 25 443还能成功,
    all指定的是lo接口

    [root@gzyxl logs]# iptables -L -n
    Chain INPUT (policy DROP)
    target     prot opt source               destination        
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:1212
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:80
    ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0          
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:53

    Chain FORWARD (policy DROP)
    target     prot opt source               destination        

    Chain OUTPUT (policy DROP)
    target     prot opt source               destination        
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:1212
    ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:80
    ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0          
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp spt:53
    ACCEPT     udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:53

    gzyxl-access_log:218.59.238.92 - - [04/Feb/2015:05:48:12 +0800] "CONNECT www。alipay.com:443 HTTP/1.1" 200 9868
    gzyxl-access_log:111.251.54.1 - - [04/Feb/2015:09:12:49 +0800] "CONNECT mx3.。mail2000.com.tw:25 HTTP/1.0" 200 10344

    -------------------------

    回5楼kideny的帖子
    谢谢啊,我的情况不像是被攻击了,每天这种日志不超过10条,不算多,只是看着不爽
    可能还是joomla这个系统本身的问题,我曾经用tcpdump抓包,在有CONNECT的时间,80口都没任何数据
    防火墙上也就只开放了那几个端口的访问
    打算放弃joomla了,有没有什么好的开源系统,就是做一个简单介绍企业情况的网站,不需要其他的功能?
    2015-02-01 18:34:43
    赞同 展开评论
  • 是不是你的网站程序在链接?
    2015-02-01 12:04:36
    赞同 展开评论