우분투로 운영하는 서버가 있고 vnc로 접속해서 관리하는 중이였다.
어느순간 용량이 너무 찼고 용량 추적을 하다보니 syslog 파일이 90%이상을 차지했다.
syslog를 열었다가는 이 큰 용량 때문에 서버에 문제가 느려진다.
나 같은 경우는 아래 명령어로 제거했다. (rm으로 하면 안된다.)
sudo sh -c 'cat /dev/null > /var/log/syslog'
이렇게 일단 syslog를 초기화 했다.
하지만 몇일뒤 확인해보니 syslog는 또 몇기가나 되어 있었다.

안에 내용을 보니 외부 공격때문에 초당 수십번씩 시도하는 로그가 쌓이고 있었다.
vnc로 5900포트로 여러나라에서 공격이 들어오고 있는 상황이다.
tail로 체크해 봤다.

쉼 없이 시도하는 중이다.
5900포트로 연결된 것들을 보자.

참 많이도 연결되어 있다. (ESTABLISHED 상태로 연결되어 있음)
이럴 때는 허용할 아이피와 그 외에는 차단하면 된다.
나는 vpn 으로 연결되어 있기 때문에 100.으로 시작하는 아이피 대역을 허용 범위로 추가하려고 한다.
# WARP VPN 허용 sudo iptables -I INPUT -p tcp --dport 5900 -s 100.0.0.0/8 -j ACCEPT # 나머지 외부 차단 sudo iptables -A INPUT -p tcp --dport 5900 -j DROP
여러 물리 서버들을 운영하고 있는데 아주 오래된 서버에서 이렇게 네트워크에 포트 포워딩이 안되어서 이슈가 될 수 도 있다니 참 ... 여튼 비밀번호로 접근이 필요했었던 터라 원격접속 피해는 없었지만 어딘가 스캔된 아이피이기 때문에 한번 아이피 주소를 동적으로 변경하는 편이 좋다.