Size: a a a

2021 April 20

AI

Artificial Iv in ctodailychat
Может iptables?
источник

AP

Alexander Panko in ctodailychat
Да поидее трафик явно не разрешенный через security groups вообще не должен долетать до инстанса, то есть iptables это уже следующий этап фильтрации
источник

AI

Artificial Iv in ctodailychat
Согласен, но как доп мера звучит неплохо
источник

O

Onlinehead in ctodailychat
Вообще поидее никак. А ты уверен что его src снаружи?
источник

O

Onlinehead in ctodailychat
короче, что tcpdump говорит о нем) а то может ты сам себе шлешь)
источник

IV

Igor V in ctodailychat
Как ты тестируешь?
источник

AP

Alexander Panko in ctodailychat
приложение мое слушает и отвечает
источник

O

Onlinehead in ctodailychat
Я бы убедился в 2 вещах - точно ли результирующие правила со всех зааттаченых к машине SG не пропускают трафик, который не должны и точно ли источник находится за пределами разрешенных (tcpdump, ага)
источник

AP

Alexander Panko in ctodailychat
Точно снаружи хожу)
источник

O

Onlinehead in ctodailychat
У тебя точно одна SG к машине привязана? Ну то есть есть конечно вероятность что AWS где-то напортачил, но ее  я бы оценил на порядки меньше, чем мисконфиг)
источник

AP

Alexander Panko in ctodailychat
20:56:14.392075 IP (tos 0x0, ttl 37, id 50642, offset 0, flags [none], proto UDP (17), length 90)
   47.185.169.109.49904 > ip-172-18-0-5.us-east-2.compute.internal.htuilsrv: [udp sum ok] UDP, length 62
источник

O

Onlinehead in ctodailychat
Угу, очевидно снаружи.
источник

AP

Alexander Panko in ctodailychat
47.185.169.109 источник внешний ip
источник

O

Onlinehead in ctodailychat
Вообще, из  твоего скрина видно две SG. Но это конечно крайне странно все
источник

AP

Alexander Panko in ctodailychat
Кажется это все таки наличие в vpc интернет шлюза и/или внешнего ip у инстанса
источник

O

Onlinehead in ctodailychat
sg должна ко всем интерфейсам применяться, иначе она как-то теряет смысл
источник

AP

Alexander Panko in ctodailychat
до сегодняшнего дня думал точно так же)
источник

AP

Alexander Panko in ctodailychat
для tcp именно так все и работает
источник

AS

Alexey Shcherbak in ctodailychat
Хмм, прилетает на внутренний интерфейс ip-172-18-0-5.us-east-2.compute.internal.htuilsrv
а это случайно не служебный траффик самой машины ?
источник

AP

Alexander Panko in ctodailychat
Это сеть докера просто, залетает снаружи
источник