日本综合一区二区|亚洲中文天堂综合|日韩欧美自拍一区|男女精品天堂一区|欧美自拍第6页亚洲成人精品一区|亚洲黄色天堂一区二区成人|超碰91偷拍第一页|日韩av夜夜嗨中文字幕|久久蜜综合视频官网|精美人妻一区二区三区

RELATEED CONSULTING
相關(guān)咨詢
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時間:8:30-17:00
你可能遇到了下面的問題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
防火墻失控:網(wǎng)管員如何抓住偽IP地址

某日,防火墻的性能監(jiān)控忽然出現(xiàn)問題,每天在2 000~5 000之間變動的連接數(shù),今天持續(xù)在36 000個左右變動。由于情況異常,我立刻打開防火墻“實時監(jiān)控”中的“連接信息”,發(fā)現(xiàn)有一個端口出現(xiàn)大量異常數(shù)據(jù)包,其特點為:所有目的IP地址是同一個(202.101.180.36),但源IP地址在不停地變化,IP地址變化有明顯的規(guī)律性,并且不是我們單位的內(nèi)部地址。

網(wǎng)站建設(shè)哪家好,找創(chuàng)新互聯(lián)!專注于網(wǎng)頁設(shè)計、網(wǎng)站建設(shè)、微信開發(fā)、微信小程序開發(fā)、集團(tuán)企業(yè)網(wǎng)站建設(shè)等服務(wù)項目。為回饋新老客戶創(chuàng)新互聯(lián)還提供了阿魯科爾沁免費建站歡迎大家使用!

根據(jù)經(jīng)驗可以看出,源IP地址是由一個程序自動產(chǎn)生的,現(xiàn)在需要查出是哪臺連網(wǎng)的計算機用偽造的IP地址瘋狂對外發(fā)送數(shù)據(jù)包。

在交換機上查找

由于我們單位的IP地址與MAC地址綁定、MAC地址與端口綁定,因此發(fā)送數(shù)據(jù)的計算機一定是屬于合法的用戶,一種情況是用戶在使用黑客工具攻擊其他人,為隱藏自己真實的IP地址而不斷變換IP地址。另一種情況是用戶的計算機被病毒感染,病毒自動對外發(fā)送大量數(shù)據(jù)包,并自動變化源IP地址。當(dāng)務(wù)之急是迅速查出發(fā)出大量數(shù)據(jù)包的計算機真實IP地址。

考慮到防火墻的位置和功能,與防火墻技術(shù)人員溝通后,認(rèn)為在防火墻上無法找到此機器的真實IP地址,因此在三層交換機Cisco 6509上查找。我查閱了一下資料,在Cisco 6509進(jìn)行以下配置:

access-list 101 permit ip any host 202.101.180.36 log-input

access-list 101 permit ip any any

其中 202.101.180.36 是上面提到的目的地址,log-input的意思是“Log matches against this entry, including input interface”,即對匹配此列表的數(shù)據(jù),包括輸出的端口做日志。

然后輸入“sh log”命令,其結(jié)果如下。

Syslog logging: enabled (0 messages dropped,

8 messages rate-limited, 0 flushes,0 overruns)

Console logging: level debugging, 20239 messages logged

Monitor logging: level debugging, 0 messages logged Buffer logging: level debugging,

20245 messages logged Exception Logging: size (4096 bytes)

Trap logging: level informational,

20269 message lines logged Log Buffer (8192 bytes):

01.180.36(0), 1 packet

16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.197 (0)

(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.198 (0)

(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.199 (0)

(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.200 (0)

(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

關(guān)閉惹事計算機端口

從上面的輸出結(jié)果可以清楚地觀察到,產(chǎn)生虛假IP地址計算機的VLAN和MAC地址,通過我們自己的網(wǎng)管軟件立即查找到此MAC地址的真實IP地址、用戶姓名、部門、端口號等信息。登錄用戶計算機所在的二層交換機,關(guān)掉此計算機使用的端口,防火墻上監(jiān)控的連接數(shù)即刻恢復(fù)到正常狀態(tài)。

與該用戶聯(lián)系后,確定是用戶計算機感染了木馬病毒。

【編輯推薦】

  1. TCP/IP網(wǎng)絡(luò)的信息安全與防火墻技術(shù)
  2. 失控的網(wǎng)絡(luò)深信服推出上網(wǎng)行為管理設(shè)備
  3. 警惕網(wǎng)絡(luò)糾錯失控"逼近真相"引發(fā)隱私危機

網(wǎng)頁題目:防火墻失控:網(wǎng)管員如何抓住偽IP地址
轉(zhuǎn)載來于:http://www.dlmjj.cn/article/cogihje.html