トップページ⇒hack
11コメント7KB

IANA の謎

■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@1周年NGNG
ウチのサイトのアクセスログは、
漏れ串などの場合は、以下のように.......

[7/18/2000 03:17:49] - proxy1.dti.ne.jp - 202.216.229.101 - HTTP/1.1 proxy1.dti.ne.jp[CAD8E565] (Traffic-Server/3.0.6 [uNcMs f p eN:t cCMi p s ])
- 202.216.252.206 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

<!-----**上記の環境変数の数値解説**------!>
[日付け] - "REMOTE_HOST" - "REMOTE_ADDR" - "VIA" - "Real IP" - "USER_AGENT"**
<!-----****************------!>

....という感じで、プロクシーサーバー情報とともに、
元のホストも表示するもの(あーめん by カール)を使用しているのですが、
最近、妙な事が頻発するので、どなたか御教授願います。

同スレッドの2番目の*「リスト1」を参照下さい。

疑問に感じたものを抜粋して載せました。
これらの最後の HTTP_USER_AGENT の手前のホストに注目して見てください。

これらは全てサーバーのアクセス経由こそ違うものの、
表示上、IANA が接続元となっています。

IANA(Internet Assigned Numbers Authority)
http://www3.mse.co.jp/cgi-bin/ip_dom-2/ipdetail.cgi?where=ARIN&sel=0&key=172.28.32.49&org=NO
とは、
インターネット アドレスやドメイン名の割り当てを管理する組織であるらしいのですが、
これらログの結果は、単に、”IANAが管理するドメインのホストからのアクセスであるという証明”の為の
記述なのでしょうか?
それとも、IANA もしくは他の何かが別のサーバーを経由してアクセスしているのでしょうか?

これらは公共機関、企業、大学などのドメイン名の後に付随されている事が多いようです。
ですが、付随されるものと、無いものがあるため、疑問に感じました。

その後、事態は一変。*「リスト2」(同スレッドの2番目 参照)の出現により、
上記の推測が崩れました。
あたかも、日本の一般のプロバイダAPからのアクセスに見えるのですが、
直後にプロ串サーバー情報と共に、またもやIANAのホストが表示されました。

はたして、このログ結果は何を意味しているのでしょうか?

−−余談−−
IANA が明記されそうなホストを片っ端から弾くPerl Scriptを追加(index.cgiとして使用してます)
して、次々弾かれていくのを観て、喜んでいた矢先の出来事でした。
IANA 弾きの流れとして、
"1=proxy@`cache系排除 → 2=海外からのアクセス排除 → 3=ne.jp@`or.jp@`ad.jpのパターンマッチ以外排除"
という流れで、現在第3段階で煮詰まってます。
0002名無しさん@1周年NGNG
*「リスト1」

[7/7/2000 15:47:05] - fw3.shitennoji.ac.jp - 210.167.228.190 - 1.0 proxy1.shitennoji.ac.jp:3128 (Squid/1.1.22)@` 1.0 fw3.shitennoji.ac.jp:3128 (Squid/1.1.22)
- 172.28.32.49 - Mozilla/4.04 [ja] (WinNT; I ;Nav)

[7/6/2000 15:01:01] - 210.157.248.50 - 210.157.248.50 - 1.0 - (DeleGate/5.9.1)
- 192.168.11.65 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

[7/4/2000 15:47:06] - pro.myswan.ne.jp - 210.227.4.3 - 1.0 fpro:8080 (Squid/1.1.22)@` 1.0 spro:8080 (Squid/1.1.22)
- 10.33.35.3 - Mozilla/4.0 (compatible; MSIE 5.01; Windows NT)

[7/4/2000 11:11:26] - 202.248.119.10 - 202.248.119.10 - 1.0 ragman.bec.co.jp:8080 (Squid/2.2.STABLE4)
- 192.168.202.71 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

[7/3/2000 13:16:35] - apn-g001.alpine.co.jp - 211.10.77.67 - 1.0 apn-i002.alpine.co.jp:8080 (Squid/1.1.22)
- 172.31.143.61 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

[7/2/2000 14:52:05] - TYO128.gate.nec.co.jp - 202.247.6.28 - 1.0 proxysv33.sysd.mt.nec.co.jp:8080 (Squid/2.2.STABLE5)@` 1.0 infogate406.nic.nec.co.jp:8080 (Squid/2.2.STABLE5)
- 10.16.98.35 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 95)

[7/1/2000 13:47:49] - 210.166.44.162 - 210.166.44.162 - 1.0 proxyhost:8080 (Squid/2.3.STABLE1)
- 10.114.19.64 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

[7/1/2000 13:47:07] - 210.166.44.162 - 210.166.44.162 - 1.0 proxyhost:8080 (Squid/2.3.STABLE1)
- 10.114.19.64 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

[7/1/2000 13:44:22] - 210.166.44.162 - 210.166.44.162 - 1.0 proxyhost:8080 (Squid/2.3.STABLE1)
- 10.114.19.64 - Mozilla/4.0 (compatible; MSIE 5.0; Windows 98; DigExt)

*「リスト2」

[7/18/2000 01:06:04] - hiratsuka1-66.kcom.ne.jp - 210.236.148.66 -
1.0 jact.nrv.or.jp:3128 (Squid/1.NOVM.10) - 192.168.16.4 - Mozilla/4.73 [ja] (Win98; U)
0003名無しさん@1周年NGNG
Real IPつーのはなんすかね?
00041>3NGNG
HTTP_X_FORWARDED_FOR、
HTTP_FORWARDED、
HTTP_VIA、
HTTP_SP_HOST、
CLIENT_IP
の5つをチェックして
ne ''
でなければ、記述するという、いわば漏れ串チェックみたいなものです。
実際は、こんな簡単なルーチンではありませんが。

確認君(www.ugtop.com/spill.shtml)
などでの漏れ串チェックみたいなもので、
本元のIPは常に抜けるという代物ではありません。
00051NGNG
誤植
ne ''
×でなければ
↓
◎であれば
00063NGNG
>1
バラバラに記述してるんすか?それらのヘッダ。
一緒だとどれだか分かりませんよぉ。
00071>3NGNG
ソースの詳細は、流用なので、転載はまずいと思いますので、

www3.digitalworkz.com/~carl/

こちらで入手できます。
SSI式アクセスログ取得CGI
のソースを流用しています。
00081NGNG
お手数掛けて、すんません
0009名無しさん@1周年NGNG
見たらやっぱどれかに漏れてたらそれだけを記述するようになってるみたいなんで
毎回バラバラにそれぞれを取得して記述するよう書き直してみるといいのでは?
00101NGNG
アドバイスありがとうございます。
別途に環境変数のヘッダを記録するスクリプトに切り替えて、
再び "IANA"が表示されるホストが掛かるのを待ちます。(持久戦です)

結果がでまして、なお疑問が残るようでしたら、
再び書き込ませていただきます。
00113NGNG
いえいえ、結果お待ちしております。
■ このスレッドは過去ログ倉庫に格納されています