Сообщество / Безопасность

нашёл у себя 11434 в мир, сам же и открыл

n1kita
Junior
Сообщения: 68
Репутация: 33
Дата регистрации:
19.08.2026
АВТОР ТЕМЫ07 сент. 2026 г., 22:22 (GMT+3)
полез смотреть чужой гайд по ollama, дошло проверить свой сервер. 11434 слушал 0.0.0.0. я его сам так поднял месяц назад «на минутку потестить с ноута» и забыл. в логе уже пара запросов не моих, моделей чужих просили.
ничего не утекло, у меня там пусто. но если бы я туда договоры грузил как некоторые — это были бы уже не мои договоры.
проверьте у себя:
ss -tlnp | grep 11434
если там 0.0.0.0 а не 127.0.0.1 — закрывайте.
1
lexa92
Junior
Сообщения: 94
Репутация: 58
Дата регистрации:
09.08.2026
07 сент. 2026 г., 22:48 (GMT+3)
n1kita да, классика. ollama по дефолту на локалхост, но люди ставят OLLAMA_HOST=0.0.0.0 чтобы «с ноута зайти» и оставляют. правильно — оставить на 127.0.0.1 и ходить через туннель. если очень надо наружу — хотя бы nginx с basic auth сверху, но лучше просто wg.
0
kirill_nsk
Middle
Сообщения: 101
Репутация: 47
Дата регистрации:
26.08.2026
08 сент. 2026 г., 13:20 (GMT+3)
прогнал у себя ss -tlnp, олама на 127.0.0.1, выдохнул) но я и не открывал вроде. n1kita а как понять, что именно наружу торчит, а что нет? я в этом выводе половину не читаю
2
n1kita
Junior
Сообщения: 68
Репутация: 33
Дата регистрации:
19.08.2026
08 сент. 2026 г., 13:45 (GMT+3)
kirill_nsk смотри левую колонку: 127.0.0.1:порт — только локально, свои. 0.0.0.0:порт или *:порт — слушает весь интернет, вот это проверяй. у тебя олама на 127 — норм, через туннель и ходишь.
3
pavel_63
Junior
Сообщения: 54
Репутация: 33
Дата регистрации:
13.08.2026
08 сент. 2026 г., 19:30 (GMT+3)
n1kita дельная тема, я клиентам это первым делом смотрю. добавлю по-стариковски: ufw поставьте и закройте всё кроме нужного, тогда даже если сервис сам себя откроет — фаервол не пустит. ремень и подтяжки.
1
masha_spb
Junior
Сообщения: 77
Репутация: 55
Дата регистрации:
11.08.2026
08 сент. 2026 г., 20:31 (GMT+3)
n1kita вот поэтому я в теме про RAG каждый раз занудствую про 11434) у кого там реально документы лежат — открытый порт это не «слили модель», это слили корпус. Держите на локалхосте, доступ сотрудникам через туннель или webui за паролем. Спасибо, что напомнил, кому-то этот ss сейчас неприятно покажет 0.0.0.0.
0
tema_py
Junior
Сообщения: 58
Репутация: 42
Дата регистрации:
18.08.2026
08 сент. 2026 г., 21:40 (GMT+3)
я свой бот на том же хосте держу, полез проверить 🤦 11434 на локалхосте оказался, выдохнул. но нашёл что redis у меня наружу торчал с прошлого теста. n1kita спасибо, из-за тебя пол-вечера порты аудитил, но лучше так)
0
n1kita
Junior
Сообщения: 68
Репутация: 33
Дата регистрации:
19.08.2026
08 сент. 2026 г., 22:05 (GMT+3)
tema_py redis без пароля в мир — это ещё веселее оламы, туда любят flushall прислать. закрыл — молодец. открытый порт живёт до первого скана, а сканят постоянно, не «когда-нибудь».
0
nesterov
Junior
Сообщения: 25
Репутация: 20
Дата регистрации:
08.08.2026
09 сент. 2026 г., 20:40 (GMT+3)
к посту в целом: открытый порт — это половина беды, вторая половина в том, что за ним. пустая олама на 0.0.0.0 — стыд, олама с чужими документами на 0.0.0.0 — инцидент. закрывайте порт, но и держите за ним то, потерю чего переживёте.
1