Uno dei miei amici ha un sito di e-learning basato su Claroline. Due giorni fa, solo gli utenti svizzeri hanno iniziato a reindirizzare "in modo casuale" su un altro indirizzo IP durante l'accesso al dominio del sito Web.
Se forzo il server DNS a 8.8.8.8 o 9.9.9.9 sul PC degli studenti, il dominio viene risolto correttamente. Ma se rimango con il server DNS svizzero locale, si risolve in un indirizzo IP non valido (nella lista nera).
La parte strana è: non è solo questo cliente e il suo computer. Anche ogni studente residente in Svizzera è interessato. Ma non quelli francesi.
La seconda strana parte è: alcune pagine rispondono a questo falso indirizzo IP con il contenuto corretto. Come l'e-learning è stato duplicato su un altro server o memorizzato nella cache da qualche parte.
Il server è un vecchio Ubuntu 10.04.4 LTS e probabilmente non è protetto / configurato correttamente. Ho pieno accesso su questo server, ma non l'ho gestito, quindi non sono sicuro di cosa cercare o anche cosa fare.
Ecco cosa ho visto / provato finora:
- Controllato tutto il vhost conf di Apache 2.
- Iptables controllati (vuoti) e
/etc/hosts
e/etc/resolv.conf
(sicuri) - Chiesto a Swisscom (la principale telecom svizzera) se ha inserito nella blacklist il dominio o qualcosa del genere: No Base di controllo Claroline controllata: sembra sicura, ma è enorme. Non riesco a controllare tutti i file.
Ecco un nslookup su uno dei computer Windows degli studenti:
C:\WINDOWS\system32>nslookup
Serveur par défaut : UnKnown
Address: fe80::8e59:c3ff:fecf:8d9b
> elearning.redacted-domain.ch
Serveur : UnKnown
Address: fe80::8e59:c3ff:fecf:8d9b
Réponse ne faisant pas autorité :
Nom : elearning.redacted-domain.ch
Address: 195.186.210.161
E, naturalmente, 195.186.210.161 non è l'indirizzo IP corretto del server.
Non sono un amministratore di sistema. Sto solo aiutando un amico, quindi non sono sicuro di cosa guardare dopo.