Uno de mis amigos tiene un sitio web de eLearning basado en Claroline. Hace dos días, solo los usuarios de Suiza comenzaron a redirigirse "al azar" en otra dirección IP al acceder al dominio del sitio web.
Si fuerzo el servidor DNS a 8.8.8.8 o 9.9.9.9 en la PC de los estudiantes, el dominio se resuelve correctamente. Pero si me quedo con el Servidor DNS suizo local, se resuelve en una dirección IP incorrecta (en la lista negra).
La parte extraña es: no es solo este cliente y su propia computadora. Todos los estudiantes con sede en Suiza también se ven afectados. Pero no los franceses.
La segunda parte extraña es: alguna página responde desde esta dirección IP falsa con el contenido correcto. Al igual que el eLearning se duplicó en otro servidor O se almacenó en caché en alguna parte.
El servidor es un antiguo Ubuntu 10.04.4 LTS, y probablemente no esté correctamente protegido / configurado. Tengo acceso completo a este servidor, pero no lo logré, así que no estoy seguro de qué buscar o incluso qué hacer.
Esto es lo que miré / probé hasta ahora:
- Comprobado todo Apache 2 vhost conf.
- Iptables controladas (vacío) y
/etc/hostsy/etc/resolv.conf(seguro) - Le pregunté a Swisscom (telecomunicaciones suizas principales) si pusieron en la lista negra el dominio o algo así: Nope Comprobó la base del código claroline: parece seguro, pero es enorme. No puedo verificar todos los archivos.
Aquí hay un nslookup en una de las computadoras Windows de los estudiantes:
C:\WINDOWS\system32>nslookup
Serveur par défaut : UnKnown
Address: fe80::8e59:c3ff:fecf:8d9b
> elearning.redacted-domain.ch
Serveur : UnKnown
Address: fe80::8e59:c3ff:fecf:8d9b
Réponse ne faisant pas autorité :
Nom : elearning.redacted-domain.ch
Address: 195.186.210.161
Y, por supuesto, 195.186.210.161 no es la dirección IP correcta del servidor.
No soy administrador del sistema. Solo estoy ayudando a un amigo, así que no estoy seguro de qué mirar a continuación.