Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Problem: plötzlich keine SSH-Verbindung möglich

Diskussion: Problem: plötzlich keine SSH-Verbindung möglich im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo! Ich kann seit ca. einer Woche über SSH nicht mehr auf einen Linux-Webserver zugreifen auf den ich aber ...

Antwort
Alt 30.06.10, 10:36   #1 (permalink)
 
Registriert seit: 11.07.05
RemoteC Leistung: Facit NTK
RemoteC eine Nachricht über ICQ schicken
Likes: 0
Standard Problem: plötzlich keine SSH-Verbindung möglich

Anzeige

Hallo!

Ich kann seit ca. einer Woche über SSH nicht mehr auf einen Linux-Webserver zugreifen auf den ich aber Zugriff brauche. Jedes mal durch die Stadt fahren damit ich physisch Zugriff habe ist etwas umständlich

PuTTY schreibt "Network error: Connection timed out"
WinSCP das selbe, auch mit OpenSSH funktioniert das ganze nicht und über die Konsole auch nicht. Es ist egal ob ich IP oder Domain eingebe. Habs auch auf mehreren PCs probiert, falls meine eigene Firewall etwas blocken sollte.

Ich war gestern direkt am Server, hab alle Dienste und den Server mehrmals neu gestartet, immer noch das selbe Bild. Config-Files wurden noch nie geändert und schauen auf den ersten Blick in Ordnung aus.

Sehr eigenartig finde ich ja, dass ich vom Linux-Server nichts externes pingen kann, dann kommt ne Fehlermeldung dass keine Internetverbindung besteht (egal ob ich IP oder Domain pinge). Eine SSH-Verbindung mit localhost kann ich herstellen, mit der externen IP bzw. Domain aber nicht.

Der Webserver steht in einem Netzwerk welches über einen ISA-Server mit "draußen" verbunden ist. Auf dem ISA-Server wurden (angeblich) keine Einstellungen geändert, die Ausnahmeregel für SSH (Port 22) ist auch vorhanden, jede externe Anfrage von Port 22 wird auf die IP des Webservers weitergeleitet. Man kann am ISA-Server auch Anfragen simulieren, das habe ich natürlich prompt gemacht und da ist rausgekommen, dass eine Anfrage einer externen IP auf Port 22 geblockt wird weil die Standardregel (letzte Regel die alles blockt) verwendet wird. In den Logs/Warnungen am ISA konnte ich nichts entdecken dass zeitlich mit meinen Versuchen eine SSH-Verbindung herzustellen zusammenpasst.

Woran kann es liegen, dass ich keine Verbindung aufbauen kann? Früher bekam ich immer wieder eine Fehlermeldung dass der Server nicht antwortet und ob ich es weiter probieren will, wenn ich da auf "Ja" geklickt habe hat er nach ein paar weiteren Sekunden eine Verbindung hergestellt. Wird da die Anfrage vielleicht so lange im Kreis geschickt, dass ich ein Time-out bekomme? Wenn ja: Warum?

lg
RemoteC

RemoteC ist offline   Mit Zitat antworten
Alt 30.06.10, 11:06   #2 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Zitat:
Zitat von RemoteC Beitrag anzeigen
Sehr eigenartig finde ich ja, dass ich vom Linux-Server nichts externes pingen kann, dann kommt ne Fehlermeldung dass keine Internetverbindung besteht (egal ob ich IP oder Domain pinge). Eine SSH-Verbindung mit localhost kann ich herstellen, mit der externen IP bzw. Domain aber nicht.
Anders gesagt: Der Server kann keine Netzwerk-Verbindung aufbauen und nur das Loopback funktioniert? Dann würde ich einfach mal versuchen den wieder online zu bringen. Mögliche Ursachen: lokale oder externe/vorgeschaltete Firewall.

Ist denn ein anderer Dienst (z.B. Webserver) von aussen erreichbar? Was ergibt ein Portscan auf Port 22 des Servers von aussen? Kommen Pakete bei dem Server überhaupt an, wenn du eine SSH-Verbindung aufbaust oder geht nur das Versenden von Paketen nicht?
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.06.10, 16:28   #3 (permalink)
Member of Honour
 
Benutzerbild von Brabax
 
Registriert seit: 04.10.01
Brabax Leistung: 8086Brabax Leistung: 8086
Brabax eine Nachricht über ICQ schicken
Likes: 42
Standard

Schau dir mal den ISA genauer an. Ich habe selber noch nicht viel mit diesen zu tun gehabt, aber überall, wo ich war und ein ISA lief, wurden immer irgendwelche Verbindungen zurückgesetzt und/oder das Routing lief mittel bis garnicht und immer nur periodisch uvm. Übrigens auch, wenn man nichts daran umgestellt hat.

lG

Brabax
__________________

<< Wir leben bereits im morgigen Gestern, doch vom gestrigen Morgen sind wir noch weit entfernt. >>

<< Träume sind Schäume. Es liegt an dir ob du sie lebst oder ein Schaumschläger bist! >>

<< Erst wenn man beginnt zu implizieren, wird man merken, dass einem sowieso keiner richtig zuhört. >>
Brabax ist offline   Mit Zitat antworten
Alt 30.06.10, 22:39   #4 (permalink)
Themenstarter
 
Registriert seit: 11.07.05
RemoteC Leistung: Facit NTK
RemoteC eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Zitat von bitmuncher Beitrag anzeigen
Ist denn ein anderer Dienst (z.B. Webserver) von aussen erreichbar? Was ergibt ein Portscan auf Port 22 des Servers von aussen? Kommen Pakete bei dem Server überhaupt an, wenn du eine SSH-Verbindung aufbaust oder geht nur das Versenden von Paketen nicht?
Webserver ist von außen erreichbar, pingen lässt er sich von außen auch. Portscan habe ich noch nicht gemacht, weiß auch nicht ob Pakete beim Server ankommen - wie kann ich das testen? Gibts da Tools?

Das mit dem Ping könnte auch am ISA liegen, möglich dass der Ping-Befehl gesperrt ist um irgendein Ping-Flooding zu vermeiden ...

@Brabax: Dein Beitrag baut mich auf bestätigt aber auch meine bisherigen Erfahrungen Leider kenne ich mich selber mit dem ISA fast nicht aus und habe daher keine Ahnung wo ich, außer bei den Ausnahmergeln und den Logs, noch schauen kann.

lg
RemoteC

Edit: nmap meint dass port 22 geschlossen ist -.-

Geändert von RemoteC (30.06.10 um 22:56 Uhr)
RemoteC ist offline   Mit Zitat antworten
Alt 01.07.10, 17:07   #5 (permalink)
 
Benutzerbild von Styrakaar
 
Registriert seit: 03.06.10
Styrakaar Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Zitat von RemoteC
Der Webserver steht in einem Netzwerk welches über einen ISA-Server mit "draußen" verbunden ist. Auf dem ISA-Server wurden (angeblich) keine Einstellungen geändert, die Ausnahmeregel für SSH (Port 22) ist auch vorhanden, jede externe Anfrage von Port 22 wird auf die IP des Webservers weitergeleitet. Man kann am ISA-Server auch Anfragen simulieren, das habe ich natürlich prompt gemacht und da ist rausgekommen, dass eine Anfrage einer externen IP auf Port 22 geblockt wird weil die Standardregel (letzte Regel die alles blockt) verwendet wird. In den Logs/Warnungen am ISA konnte ich nichts entdecken dass zeitlich mit meinen Versuchen eine SSH-Verbindung herzustellen zusammenpasst.
Ist da nicht eh schon das Problem gefunden? Der ISA-Server sagt ja selbst, dass er alle Anfragen an Port 22 blockiert - dann muss wohl was mit den Einstellungen dort nicht passen. Ich würd' mich mal an den zuständigen Admin wenden und den bitten, den ISA neu zu starten oder das sonstwie in Ordnung zu bringen...

lg Sty
Styrakaar ist offline   Mit Zitat antworten
Alt 01.07.10, 18:34   #6 (permalink)
Themenstarter
 
Registriert seit: 11.07.05
RemoteC Leistung: Facit NTK
RemoteC eine Nachricht über ICQ schicken
Likes: 0
Standard

Also anscheinend liegt das Problem wirklich irgendwo am ISA-Server - nur wo?

Der Admin des ISA-Servers hat keine Ahnung, ich hab fast das Gefühl ich hab da mehr Ahnung von dem Zeug -.- Hab die Regel für Port 22 gelöscht und neu gemacht, außerdem alles was am ISA auf Port 22 kommt protokolliert. Folgendes Ergebnis: Wenn ich eine SSH-Verbindung aufbaue kommt prompt eine Anfrage auf Port 22, die laut ISA-Protokoll an den richtigen Server weitergeleitet wird. Zu jeder Anfrage gibt es 2 Einträge im Protokoll:
-Initiierte Verbindung; Zeit der Anfrage 0 ms; 0 Bytes gesendet; 0 Bytes empfangen
-Getrennte Verbindung; Zeit der Anfrage 69312 ms; 114 Bytes gesendet:; 0 Bytes empfangen

Wenn ich von einem PC im Netzwerk telnet 192.168.1.xx [interne IP des Servers] 22 mache wird eine Verbindung hergestellt und ich werde von OpenSSH begrüßt. Wenn ich das selbe mit der externen IP/Domain mache kann keine Verbindung hergestellt werden.

Kennt sich wer mit ISA-Server aus und kann mir sagen wo außer in den Serververöffentlichungsregeln bzw. Firewallregeln ich den Port 22 freischalten kann?

lg
RemoteC
RemoteC ist offline   Mit Zitat antworten
Alt 01.07.10, 18:47   #7 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 210
Standard

geh mal bitte in die console deiner linux kiste, und lass dir die routing tabelle ausgeben ("route")

ich tippe mal ins blaue, und vermute dass die kiste kein default gateway kennt ...
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 02.07.10, 08:48   #8 (permalink)
Themenstarter
 
Registriert seit: 11.07.05
RemoteC Leistung: Facit NTK
RemoteC eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Zitat von GrafZahl Beitrag anzeigen
geh mal bitte in die console deiner linux kiste, und lass dir die routing tabelle ausgeben ("route")

ich tippe mal ins blaue, und vermute dass die kiste kein default gateway kennt ...
Und warum funktioniert dann die Datenkommunikation auf Port 80? Wenn es kein default Gateway gäbe könnte der Server ja gar nicht "nach außen" kommunizieren?! Außerdem bin ich mir zu 98% sicher, dass bei ifstatus ein Gateway eingetragen war ...
RemoteC ist offline   Mit Zitat antworten
Alt 02.07.10, 17:06   #9 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 210
Standard

sofern der ISA server als proxy läuft, sieht dein webserver keine verbindung von aussen ... nur vom ISA server, der im gleichen netz ist ... über entsprechende http header meldet der isa server die ip des externen clients in der regel weiter... aber auf ip ebene muss der webserver nur mit dem isa server kommunizieren ...
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Problem: plötzlich keine SSH-Verbindung möglich
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61