Ник | Пост | Дата |
---|---|---|
Kiduvago | Здравствуйте. С августа наблюдаю очень частые разрывы SSH соединений. В качестве примера: открываю по 2-3 SSH сессии на 3 разных серверах и жду. Через какое то время, может в течении часа, может больше хоть одна сессия разрывается. Решил начать записывать трафик и о чудо, я обнаруживаю HTTP пакет (с редиректом на blackhole.beeline.ru) среди SSH соединения, с флагами “FIN, PSH, ACK” после чего мой ssh клиент инициирует завершение соединения пакетом “FIN, ACK”. Для пример настроил отправку keepAlive пакета на каждые 10 сек. от сервера к клиенту.
На скриншоте ниже показана сессия с SSH сервером, сессия открыта из обычного терминала Konsole. Трафик со стороны сервера: Трафик со стороны клиента: Так же видно что в HTTP пакете имеется заголовок редиректа:
На сервере в логе auth.log было зафиксировано следующее:
Видно, что клиент не инициировал корректно закрытие ssh сессии, а произошёл таймаут соединения. Чем чаще отправляется keepAlive пакет, тем больше шансов словить HTTP пакет. Я прав или как? Если что не так, поправьте пожалуйста и объясните что не так? Возникло пару вопросов: Как мне подсказали, это результат работы DPI и он почему то видит в keepAlive пакетах на SSH соединении заблокированный паттерн и блокирует его. | 2024-09-12T19:01:09.501Z |
0ka(0ka) | хз вы писали или нет, но до отката форума из бекапа тут уже была такая тема про билайн и ssh //val: да | 2024-09-12T19:24:40.828Z |
Kiduvago | Я пытался воспроизвести данный HTTP пакет. Пакет отправляется, но клиент не пытается разорвать сессию.
Кто понимает такие детали, объясните пожалуйста почему клиент инициирует разрыв в оригинальном случае и почему у меня не получается воспроизвести этот разрыв со стороны клиента с моим скриптом? ============ | 2024-09-12T19:53:36.052Z |
Dhohbr | Надо смотреть пакет RST,ASK, скорее всего он инвалидный. Это обычное дело, провайдер подменяет src.ip и присылает фейковый RST пакет для разрыва соединения, а потом вам присылает страницу-заглушку. | 2024-09-12T19:53:47.060Z |
Kiduvago |
Т.к. запись трафика велась на моём компьютере, а RST,ASK пакет исходящий, то этот пакет инициировал мой SSH клиент, а не провайдер. INVALID пакеты блокируются на стороне моего роутера, через цепочку FORWARD. Поэтому до меня доходят только правильные пакеты. | 2024-09-12T19:55:17.411Z |
Anonimno(Anonimno) | Наблюдаются у T2 Сибирь ~ года, но в трансграничном направлении. | 2024-09-12T19:56:15.864Z |
ValdikSS | Частично восстановил топик. Можете сделать pcap? | 2024-09-12T19:58:58.449Z |
Kiduvago |
INVALID пакеты блокируются на стороне моего роутера, через цепочку FORWARD. Поэтому до меня доходят только правильные пакеты. | 2024-09-12T20:08:03.155Z |
Kiduvago |
Выложил 2 скриншота с трафиком на сервере и на клиенте. Забыл изначально добавить в 1й пост | 2024-09-12T20:09:05.150Z |
ValdikSS | Скриншоты не подойдут | 2024-09-12T22:04:38.077Z |
Kiduvago |
А на записе трафика как это выглядит? Вы где нибудь описывали данный случай, скриншоты может какие? Если нет, то можете сделать запись трафика на клиенте и сервере, как я сделал и выложить скриншоты. | 2024-09-13T05:27:38.185Z |
Kiduvago |
13 сентября в ЛС отправил 3 разных SSH сессии. Подтвердите пожалуйста прочтение. | 2024-09-14T16:53:14.462Z |
bolvan |
Не прокатит. DPI активный. После http redirect ничего от сервера больше не идет, а клиент шлет ретрансмиссии FIN,ACK до тех пор, пока ему это не надоедает, и он отсылает RST | 2024-09-14T19:44:35.195Z |
TheAndromar(Andrey Markaryan) | Подтвержаю, такая же проблема и точно такую картину наблюдаю через Wireshark. Домашний интернет Ростелеком (МО, Красногорск) и режут трафик ShadowSocks (без надстроек). На мобильных операторах все стабильно работает и SSH и SS. | 2024-09-18T12:41:43.507Z |
Kiduvago |
Можете скиншот выложить, где в SSH соединении подменяется keepAlive пакет и приходит HTTP пакет или пакет с флагами “FIN, PSH, ACK” (когда он не HTTP). | 2024-09-19T14:36:39.537Z |
Kiduvago | Если посмотреть внимательно на скриншотах в 1 сообщении, то можно заметить что SEQ и ACK поля разные у отправляемых и получаемых TCP пакетов. Или это признак активного DPI, который прям проксирует через себя TCP соединение? | 2024-09-19T14:41:30.527Z |
Kiduvago | Спустя месяц после подачи заявки в техподдержку Билайна проблема была решена. | 2024-10-21T15:21:03.094Z |
praniguroiqua | Техподдержку кого, хостера или провайдера? А то непонятно. | 2024-10-22T12:45:57.807Z |
Kiduvago |
Билайна | 2024-10-22T14:45:53.270Z |
praniguroiqua | Спасибо. | 2024-10-22T15:07:02.124Z |