19.11.10 @ 20:10 Lystopad Olexandr wrote:

11:34:33.752098 IP (tos 0x0, ttl 58, id 58425, offset 0, flags [DF], proto TCP (6), length 107) X.X.X.X.21 > 192.168.1.143.3091: Flags [P.], cksum 0xa872 (correct), seq 432:499, ack 67, win 65535, length 67
   0x0000:  4500 006b e439 4000 3a06 8e6d d5f8 35b6  e.....@.:..m..5.
   0x0010:  c0a8 018f 0015 0c13 3ab2 56e4 115b 172e  ........:.V..[..
   0x0020:  5018 ffff a872 0000 3530 3020 4920 776f  P....r..500.I.wo
   0x0030:  6e27 7420 6f70 656e 2061 2063 6f6e 6e65  n't.open.a.conne
   0x0040:  6374 696f 6e20 746f 2031 3237 2e30 2e30  ction.to.127.0.0
   0x0050:  2e31 2028 6f6e 6c79 2074 6f20 3231 322e  .1.(only.to.Y.
   0x0060:  3435 2e35 2e31 3730 290d 0a              Y.Y.Y)..

где X.X.X.X -- ip адрес фтп сервера, а Y.Y.Y.Y -- ip адрес внешнего
интерфейса сервера-роутера.

На будущее: нет смысла тратить время и забивать адреса иксами, если не забивать их все. Из дампа легко и непринужденно читается 212.45.5.170. Кому действительно надо, тот достанет. Но на самом деле "утечка" такой информации ничего в безопасности не прибавит, зато диагностике такая привычка у многих часто мешает, когда забивают нужное.

--
WBR, Vadim Goncharov

Ответить