为什么我的Apache访问日志显示来自路由器IP的GET请求?


2

我在二月份在运行Arch Linux和Apache的Raspberry Pi上设置了一个家庭Web服务器。我在路由器上启用了端口转发,并且服务器按预期工作。我得到了从可追溯到中国的IP访问phpmyadmin的标准尝试,但是直到4月22日,当我开始获取这些IP时,并没有什么异常:

$ grep'192.168.0.1''access_log.1'192.168.0.1
--[22 / Apr / 2013:07:33:29 +0100]“ GET / HTTP / 1.1” 200264
192.168.0.1--[22 / Apr / 2013:11:33:12 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1--[22 / Apr / 2013:15:33:13 +0100]“ GET / HTTP / 1.1” 200 264
192.168 .0.1--[22 / Apr / 2013:20:14:03 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1--[[23 / Apr / 2013:06:40:03 +0100]“ GET / HTTP / 1.1“ 200 264
192.168.0.1--[23 / Apr / 2013:08:52:22 +0100]” GET / HTTP / 1.1“ 200 264
192.168.0.1--[23 / Apr / 2013:10: 14:51 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1--[23 / Apr / 2013:10:18:49 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1--[ 23 / Apr / 2013:10:3​​8:12 +0100]“ GET / HTTP / 1.1” 200264
192.168.0.1--[23 / Apr / 2013:14:38:11 +0100]“ GET / HTTP / 1.1” 200264
192.168.0.1--[23 / Apr / 2013:18:38:11 +0100]“ GET / HTTP / 1.1“ 200 264
192.168.0.1--[24 / Apr / 2013:07:00:44 +0100]” GET / HTTP / 1.1“ 200 264
192.168.0.1--[24 / Apr / 2013:11 :00:42 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1--[24 / Apr / 2013:12:25:52 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1-- [24 / Apr / 2013:16:25:48 +0100]“ GET / HTTP / 1.1” 200 264
192.168.0.1--[25 / Apr / 2013:06:47:46 +0100]“ GET / HTTP / 1.1 “ 200 264
192.168.0.1--[25 / Apr / 2013:10:47:30 +0100]” GET / HTTP / 1.1“ 200 264

该路由器是带有品牌固件的Sky Broadband品牌Sagecom。远程管理已禁用,几个月前,管理员密码已更改为只有我的密码管理员知道的20个字符串。路由器日志和服务器日志之间没有相应的模式。我记得22日对服务器或我的网络没有任何更改。此后,这些条目每天出现五六次。

这有什么好担心的吗?有没有办法阻止这些请求?让Apache将路由器的IP列入黑名单似乎会引起问题。

谢谢。


不用担心。在网络外部无法看到192.168.0.1发送的流量。由于端口不通,这很可能是您尝试在自己的网络中查看您的网站。
拉姆猎犬

Answers:


3

这些请求不会立即令人担忧。如果允许任何人访问您的公共Web服务器,则肯定是您局域网中的计算机,特别是无论如何大多数流量都通过的设备。如果您的路由器不可靠,那您就完蛋了。您发布的部分日志中没有显示安全问题的迹象。

尽管通常可以在路由器上运行实际的浏览器,但我认为导致路由器内部IP在访问日志中显示为源地址的最常见原因是发夹式NAT。如果LAN内部的计算机尝试通过外部IP地址(或解析为一个的域名)连接到Web服务器,则连接将失败,因为客户端不希望收到服务器的LAN IP的答复。也就是说,除非路由器支持发夹式NAT功能并重写数据包头,然后用其自己的源IP替换它们。在服务器上,看起来好像请求来自路由器。

LAN上的“某物”很有可能正在使用您的外部IP地址来轮询Web服务器。如果要取消此功能,请将192.168.0.1添加到Apache的黑名单“ works”中。仍然可以从外部访问服务器。但是,完全忽略这些日志条目没有什么危害。


感谢您提供的信息,我之前从未听说过发夹式NAT。什么样的程序可以像这样轮询服务器?值得追踪吗?/index.htm页面上没有可用的信息或服务-它包含一个图像并且没有链接,因此我知道没有人正常访问该页面,因为图像URL将在日志中。我所拥有的软件是否有正当理由会向LAN上的其他设备发出GET请求?如此频繁?我看到其他要求“ GET /”的日志条目,仅此而已,我一直以为这些都是流氓蜘蛛。
user222609 2013年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.