60 rpcbind auf öffentlichen Servern.page 1.8 KB

12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849
  1. ---
  2. format: markdown
  3. title: rpcbind und seine Probleme auf öffentlichen Servern
  4. toc: no
  5. ...
  6. # rpcbind und seine Probleme auf öffentlichen Servern
  7. Wenn rpcbind läuft oder manuell gestartet wurde, wird der Port 111 verwendet und kann für DDoS-Angriffe missbraucht werden.
  8. - Prüfung:
  9. <code>rpcinfo -T udp -s 192.168.2.61</code>
  10. - Ergebnis:
  11. Port 111 wird als "in Benutzung" angezeigt
  12. # Vorgehen, um den Port 111 für tcp und udp abzustellen (nicht rebootfest)
  13. - mit <code>systemctl status rpcbind</code> prüfen, ob der Prozess da ist
  14. - mit <code>systemctl stop rpcbind</code> den Prozess anhalten
  15. - mit <code>systemctl status rpcbind.socket</code> prüfen, ob dieser Prozesse da ist, ggfs. stoppen
  16. - wenn <code>rpcbind</code> manuell gestartet wurde, die Prozessnummer zum Port 111 suchen mit:
  17. <code>netstat -tulpn</code> und ggfs. mit </code>kill procnum</code> anhalten.
  18. - mit <code>rpcinfo -T udp -s 192.168.2.61</code> prüfen, ob der Port 111 angefragt werden kann. Wenn ja, siehe oben, wenn nicht, alles gut, Rückmeldung ist:
  19. <code>rpcinfo: can't contact rpcbind: : RPC: Unable to receive; errno = Connection refused</code>
  20. (Mich-Man 11.12.21)
  21. Ergänzung 27.12.21 efbeff
  22. # Vorgehen, um rpcbind Port 111 dauerhaft abzustellen
  23. Da auf Blech02 Port 111 wieder aktiv war, und erneuter CERT Report kam, hier die hoffentlich endgültige Stillegung:
  24. disable für das Verhindern rpcbind nach einem Boot,
  25. --now für den sofortigen stop von rpcbind
  26. - <code>systemctl disable rpcbind --now</code>
  27. - <code>systemctl disable rpcbind.socket --now</code>
  28. - <code>systemctl disable rpcbind.target --now</code>
  29. - <code>systemctl status rpc*</code>
  30. sollte jetzt keine Ausgabe mehr bringen
  31. Ergänzung 17.06.23 efbeff
  32. Nach einem update Debian 11 auf 12 auf der apu berghofen war rpcbind leider wieder aktiv.
  33. Deshalb immer prüfen.