當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普服務(wù)體系 > 泛普博客
網(wǎng)管員秘笈::如何抓住偽IP地址
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
今天就以下真實(shí)事件為例來講一下網(wǎng)管員秘笈,如何抓住偽IP地址,某日,防火墻的性能監(jiān)控忽然出現(xiàn)問題,每天在2 000~5 000之間變動(dòng)的連接數(shù),今天持續(xù)在36 000個(gè)左右變動(dòng)。由于情況異常,我立刻打開防火墻“實(shí)時(shí)監(jiān)控”中的“連接信息”,發(fā)現(xiàn)有一個(gè)端口出現(xiàn)大量異常數(shù)據(jù)包,其特點(diǎn)為:所有目的IP地址是同一個(gè)(202.101.180.36),但源IP地址在不停地變化,IP地址變化有明顯的規(guī)律性,并且不是我們單位的內(nèi)部地址。
根據(jù)經(jīng)驗(yàn)可以看出,源IP地址是由一個(gè)程序自動(dòng)產(chǎn)生的,現(xiàn)在需要查出是哪臺(tái)連網(wǎng)的計(jì)算機(jī)用偽造的IP地址瘋狂對(duì)外發(fā)送數(shù)據(jù)包。
網(wǎng)管員秘笈,在交換機(jī)上查找
由于我們單位的IP地址與MAC地址綁定、MAC地址與端口綁定,因此發(fā)送數(shù)據(jù)的計(jì)算機(jī)一定是屬于合法的用戶,一種情況是用戶在使用黑客工具攻擊其他人,為隱藏自己真實(shí)的IP地址而不斷變換IP地址。另一種情況是用戶的計(jì)算機(jī)被病毒感染,病毒自動(dòng)對(duì)外發(fā)送大量數(shù)據(jù)包,并自動(dòng)變化源IP地址。當(dāng)務(wù)之急是迅速查出發(fā)出大量數(shù)據(jù)包的計(jì)算機(jī)真實(shí)IP地址。
考慮到防火墻的位置和功能,與防火墻技術(shù)人員溝通后,認(rèn)為在防火墻上無法找到此機(jī)器的真實(shí)IP地址,因此在三層交換機(jī)Cisco 6509上查找。我查閱了一下資料,在Cisco 6509進(jìn)行以下配置:
access-list 101 permit ip any host 202.101.180.36 log-input
access-list 101 permit ip any any
其中 202.101.180.36 是上面提到的目的地址,log-input的意思是“Log matches against this entry, including input interface”,即對(duì)匹配此列表的數(shù)據(jù),包括輸出的端口做日志。
然后輸入“sh log”命令,其結(jié)果如下。
Syslog logging: enabled (0 messages dropped,
8 messages rate-limited, 0 flushes,0 overruns)
Console logging: level debugging, 20239 messages logged
Monitor logging: level debugging, 0 messages logged Buffer logging: level debugging,
20245 messages logged Exception Logging: size (4096 bytes)
Trap logging: level informational,
20269 message lines logged Log Buffer (8192 bytes):
01.180.36(0), 1 packet
16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.197 (0)
(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet
16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.198 (0)
(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet
16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.199 (0)
(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet
16w6d: %SEC-6-IPACCESSLOGP: list 101 permitted tcp 245.206.1.200 (0)
(Vlan101 5254.ab21.e77a) -> 202.101.180.36(0), 1 packet
網(wǎng)管員秘笈,關(guān)閉惹事計(jì)算機(jī)端口
從上面的輸出結(jié)果可以清楚地觀察到,產(chǎn)生虛假IP地址計(jì)算機(jī)的VLAN和MAC地址,通過我們自己的網(wǎng)管軟件立即查找到此MAC地址的真實(shí)IP地址、用戶姓名、部門、端口號(hào)等信息。登錄用戶計(jì)算機(jī)所在的二層交換機(jī),關(guān)掉此計(jì)算機(jī)使用的端口,防火墻上監(jiān)控的連接數(shù)即刻恢復(fù)到正常狀態(tài)。
與該用戶聯(lián)系后,確定是用戶計(jì)算機(jī)感染了木馬病毒。
【推薦閱讀】
◆網(wǎng)管軟件專區(qū)
◆網(wǎng)管軟件能給中國(guó)的企業(yè)用戶帶來什么
◆網(wǎng)管人員在選購(gòu)網(wǎng)管軟件時(shí)的思想框架
◆解讀網(wǎng)絡(luò)運(yùn)維管理軟件的優(yōu)勢(shì)
◆IT運(yùn)維管理專區(qū)
- 1調(diào)查顯示:本土企業(yè)年假福利普遍低于外企
- 2去哪兒為什么受熱捧
- 3供應(yīng)鏈修煉需打通企業(yè)的“任督二脈”
- 4開啟洋河時(shí)代的七種武器
- 5論壇網(wǎng)站如何運(yùn)營(yíng)
- 6企業(yè)培訓(xùn)員工的重要性
- 7我的QQ彈出了好幾個(gè)應(yīng)聘OA軟件實(shí)施工程師的消息
- 8外鏈建設(shè)怎樣選擇合適的推廣平臺(tái)
- 9泛普軟件屹立OA辦公系統(tǒng)市場(chǎng)最堅(jiān)實(shí)的根基
- 10青島李滄會(huì)計(jì)培訓(xùn)
- 11服裝店顧客管理系統(tǒng)的建立
- 12快錢時(shí)代,怎么快
- 13國(guó)內(nèi)電子商務(wù)CEO聚焦北京 年末商戰(zhàn)即將打響
- 14OA軟件在國(guó)內(nèi)推廣已久,“會(huì)計(jì)電算化”之后不久
- 15掃描服裝品牌建設(shè)
- 16競(jìng)爭(zhēng),請(qǐng)回歸顧客價(jià)值
- 17OA系統(tǒng)如何與管理思想結(jié)合呢?
- 18ITIL V3之現(xiàn)實(shí)檢驗(yàn)
- 192015幼升小政策:家長(zhǎng)必知的22個(gè)問題
- 20冬季網(wǎng)購(gòu)熱潮來襲 北京警示企業(yè)規(guī)范網(wǎng)絡(luò)零售促銷
- 21怎樣改變CRM應(yīng)用難以深入的現(xiàn)狀?
- 22獻(xiàn)給正在創(chuàng)業(yè)路上奮斗的人們: 創(chuàng)業(yè)路上的20個(gè)商業(yè)教訓(xùn)
- 23濟(jì)南進(jìn)口食品調(diào)查 雀巢等洋品牌上黑榜仍受信任
- 24又是一年 看項(xiàng)目經(jīng)理的血淚史
- 25人才制約發(fā)展 普及低端重抓高端是關(guān)鍵
- 26微軟CEO流淚談退休原因:董事會(huì)嫌我行動(dòng)慢
- 27OA辦公系統(tǒng)在后臺(tái)信息管理模塊中的功能設(shè)計(jì)
- 28網(wǎng)站原創(chuàng)文章到底該怎么寫
- 29你的品牌,是不是正缺一個(gè)好故事?
- 30OA概念炒作的成分要大于實(shí)際推廣
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓