IT貓撲網(wǎng):您身邊最放心的安全下載站! 最新更新|軟件分類|軟件專題|手機(jī)版|論壇轉(zhuǎn)貼|軟件發(fā)布

您當(dāng)前所在位置:首頁系統(tǒng)集成網(wǎng)絡(luò)管理 → 防火墻失控:網(wǎng)管員如何抓住偽IP地址

防火墻失控:網(wǎng)管員如何抓住偽IP地址

時(shí)間:2015/6/28來源:IT貓撲網(wǎng)作者:網(wǎng)管聯(lián)盟我要評(píng)論(0)

    某日,防火墻的性能監(jiān)控忽然出現(xiàn)問題,每天在2 000~5 000之間變動(dòng)的連接數(shù),今天持續(xù)在36 000個(gè)左右變動(dòng)。由于情況異常,我立刻打開防火墻"實(shí)時(shí)監(jiān)控"中的"連接信息",發(fā)現(xiàn)有一個(gè)端口出現(xiàn)大量異常數(shù)據(jù)包,其特點(diǎn)為:所有目的IP地址是同一個(gè)(202.101.180.36),但源IP地址在不停地變化,IP地址變化有明顯的規(guī)律性,并且不是我們單位的內(nèi)部地址。

    根據(jù)經(jīng)驗(yàn)可以看出,源IP地址是由一個(gè)程序自動(dòng)產(chǎn)生的,現(xiàn)在需要查出是哪臺(tái)連網(wǎng)的計(jì)算機(jī)用偽造的IP地址瘋狂對(duì)外發(fā)送數(shù)據(jù)包。

    在交換機(jī)上查找

    由于我們單位的IP地址與MAC地址綁定、MAC地址與端口綁定,因此發(fā)送數(shù)據(jù)的計(jì)算機(jī)一定是屬于合法的用戶,一種情況是用戶在使用黑客工具攻擊其他人,為隱藏自己真實(shí)的IP地址而不斷變換IP地址。另一種情況是用戶的計(jì)算機(jī)被病毒感染,病毒自動(dòng)對(duì)外發(fā)送大量數(shù)據(jù)包,并自動(dòng)變化源IP地址。當(dāng)務(wù)之急是迅速查出發(fā)出大量數(shù)據(jù)包的計(jì)算機(jī)真實(shí)IP地址。

    考慮到防火墻的位置和功能,與防火墻技術(shù)人員溝通后,認(rèn)為在防火墻上無法找到此機(jī)器的真實(shí)IP地址,因此在三層交換機(jī)Cisco 6509上查找。我查閱了一下資料,在Cisco 6509進(jìn)行以下配置:

    access-list 101 permit ip any host 202.101.180.36 log-input

    access-list 101 permit ip any any

    其中 202.101.180.36 是上面提到的目的地址,log-input的意思是"Log matches against this entry, including input interface",即對(duì)匹配此列表的數(shù)據(jù),包括輸出的端口做日志。

    然后輸入"sh log"命令,其結(jié)果如下。

    Syslog logging: enabled (0 messages dropped,

    8 messages rate-limited, 0 flushes,0 overruns)

    Console logging: level debugging, 20239 messages logged

    Monitor logging: level debugging, 0 messages logged Buffer logging: level debugging,

    20245 messages logged Exception Logging: size (4096 bytes)

    Trap logging: level informational,

    20269 message lines logged Log Buffer (8192 bytes):

    01.180.36(0), 1 packet

    16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.197 (0)

    (Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

    16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.198 (0)

    (Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

    16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.199 (0)

    (Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

    16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.200 (0)

    (Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet

    關(guān)閉惹事計(jì)算機(jī)端口

    從上面的輸出結(jié)果可以清楚地觀察到,產(chǎn)生虛假IP地址計(jì)算機(jī)的VLAN和MAC地址,通過我們自己的網(wǎng)管軟件立即查找到此MAC地址的真實(shí)IP地址、用戶姓名、部門、端口號(hào)等信息。登錄用戶計(jì)算機(jī)所在的二層交換機(jī),關(guān)掉此計(jì)算機(jī)使用的端口,防火墻上監(jiān)控的連接數(shù)即刻恢復(fù)到正常狀態(tài)。

    與該用戶聯(lián)系后,確定是用戶計(jì)算機(jī)感染了木馬病毒。

關(guān)鍵詞標(biāo)簽:防火墻,網(wǎng)管員,偽IP地

相關(guān)閱讀

文章評(píng)論
發(fā)表評(píng)論

熱門文章 路由器地址大全-各品牌路由設(shè)置地址路由器地址大全-各品牌路由設(shè)置地址各品牌的ADSL與路由器出廠默認(rèn)IP、帳號(hào)、密各品牌的ADSL與路由器出廠默認(rèn)IP、帳號(hào)、密Nslookup命令詳解-域名DNS診斷Nslookup命令詳解-域名DNS診斷站長裝備:十大網(wǎng)站管理員服務(wù)器工具軟件站長裝備:十大網(wǎng)站管理員服務(wù)器工具軟件

相關(guān)下載

人氣排行 各品牌的ADSL與路由器出廠默認(rèn)IP、帳號(hào)、密碼路由器地址大全-各品牌路由設(shè)置地址騰達(dá)路由器怎么設(shè)置?騰達(dá)路由器設(shè)置教程ADSL雙線負(fù)載均衡設(shè)置詳細(xì)圖文教程路由表說明(詳解route print)網(wǎng)管員實(shí)際工作的一天用此方法讓2M帶寬下載速度達(dá)到250K/S左右網(wǎng)管必會(huì)!了解交換機(jī)控制端口流量