Salah satu teman saya memiliki situs web eLearning berbasis pada Claroline. Dua hari yang lalu, hanya pengguna Swiss yang mulai mengalihkan "secara acak" ke alamat IP lain saat mengakses domain situs web.
Jika saya memaksa server DNS ke 8.8.8.8 atau 9.9.9.9 di PC siswa, domain tersebut diselesaikan dengan benar. Tetapi jika saya tetap dengan Server DNS Swiss lokal, itu memutuskan untuk alamat IP yang buruk (daftar hitam).
Bagian yang aneh adalah: Bukan hanya pelanggan yang satu ini dan komputernya sendiri. Setiap siswa yang berbasis di Swiss juga terpengaruh. Tapi bukan yang Prancis.
Bagian aneh kedua adalah: Beberapa halaman merespons dari alamat IP palsu ini dengan konten yang benar. Seperti eLearning digandakan di server lain ATAU di-cache di suatu tempat.
Server adalah Ubuntu 10.04.4 LTS lama, dan mungkin tidak dilindungi / dikonfigurasikan dengan benar. Saya memiliki akses penuh pada server ini, tetapi saya tidak mengelolanya, jadi saya tidak yakin apa yang harus dicari atau bahkan apa yang harus dilakukan.
Inilah yang saya lihat / coba sejauh ini:
- Memeriksa semua konfigurasi Apache 2 vhost.
- Cek iptables (kosong) dan
/etc/hosts
dan/etc/resolv.conf
(aman) - Tanya Swisscom (telekomunikasi utama Swiss) apakah mereka memasukkan daftar hitam domain atau semacamnya: Tidak Memeriksa basis kode klaroline: kelihatannya aman, tetapi sangat besar. Saya tidak dapat memeriksa semua file.
Berikut adalah nslookup di salah satu komputer Windows siswa:
C:\WINDOWS\system32>nslookup
Serveur par défaut : UnKnown
Address: fe80::8e59:c3ff:fecf:8d9b
> elearning.redacted-domain.ch
Serveur : UnKnown
Address: fe80::8e59:c3ff:fecf:8d9b
Réponse ne faisant pas autorité :
Nom : elearning.redacted-domain.ch
Address: 195.186.210.161
Dan tentu saja, 195.186.210.161 bukan alamat IP server yang benar.
Saya bukan administrator sistem. Saya hanya membantu seorang teman, jadi saya tidak yakin apa yang harus dicari selanjutnya.