成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓
當前位置:工程項目OA系統(tǒng) > 領(lǐng)域應(yīng)用 > 網(wǎng)上辦公軟件 > 手機日程管理軟件
網(wǎng)管經(jīng)驗:如何抓住偽IP地址
防火墻的性能監(jiān)控忽然出現(xiàn)問題,每天在2 000~5 000之間變動的連接數(shù),今天持續(xù)在36 000個左右變動。由于情況異常,我立刻打開防火墻“實時監(jiān)控”中的“連接信息”,發(fā)現(xiàn)有一個端口出現(xiàn)大量異常數(shù)據(jù)包。
某日,防火墻的性能監(jiān)控忽然出現(xiàn)問題,每天在2 000~5 000之間變動的連接數(shù),今天持續(xù)在36 000個左右變動。由于情況異常,我立刻打開防火墻“實時監(jiān)控”中的“連接信息”,發(fā)現(xiàn)有一個端口出現(xiàn)大量異常數(shù)據(jù)包,其特點為:所有目的IP地址是同一個(202.101.180.36),但源IP地址在不停地變化,IP地址變化有明顯的規(guī)律性,并且不是我們單位的內(nèi)部地址。

根據(jù)經(jīng)驗可以看出,源IP地址是由一個程序自動產(chǎn)生的,現(xiàn)在需要查出是哪臺連網(wǎng)的計算機用偽造的IP地址瘋狂對外發(fā)送數(shù)據(jù)包。
在交換機上查找
由于我們單位的IP地址與MAC地址綁定、MAC地址與端口綁定,因此發(fā)送數(shù)據(jù)的計算機一定是屬于合法的用戶,一種情況是用戶在使用黑客工具攻擊其他人,為隱藏自己真實的IP地址而不斷變換IP地址。另一種情況是用戶的計算機被病毒感染,病毒自動對外發(fā)送大量數(shù)據(jù)包,并自動變化源IP地址。當務(wù)之急是迅速查出發(fā)出大量數(shù)據(jù)包的計算機真實IP地址。
考慮到防火墻的位置和功能,與防火墻技術(shù)人員溝通后,認為在防火墻上無法找到此機器的真實IP地址,因此在三層交換機Cisco 6509上查找。我查閱了一下資料,在Cisco 6509進行以下配置:
其中 202.101.180.36 是上面提到的目的地址,log-input的意思是“Log matches against this entry, including input interface”,即對匹配此列表的數(shù)據(jù),包括輸出的端口做日志。
然后輸入“sh log”命令,其結(jié)果如下。
關(guān)閉惹事計算機端口
從上面的輸出結(jié)果可以清楚地觀察到,產(chǎn)生虛假IP地址計算機的VLAN和MAC地址,通過我們自己的網(wǎng)管軟件立即查找到此MAC地址的真實IP地址、用戶姓名、部門、端口號等信息。登錄用戶計算機所在的二層交換機,關(guān)掉此計算機使用的端口,防火墻上監(jiān)控的連接數(shù)即刻恢復(fù)到正常狀態(tài)。
與該用戶聯(lián)系后,確定是用戶計算機感染了木馬病毒。
文章來源:51CTO
http://network.51cto.com/art/200905/125824.htm
本站推薦
- 1唐山某企業(yè)用政府采購網(wǎng)管理系統(tǒng),這系統(tǒng)適配采購行業(yè)流程嗎?
- 2sdh光纜通信工程網(wǎng)管系統(tǒng)設(shè)計規(guī)范
- 3工地倉庫物聯(lián)網(wǎng)管理系統(tǒng),實現(xiàn)工地倉庫物資智能監(jiān)控與高效調(diào)配
- 4倉儲物聯(lián)網(wǎng)管理系統(tǒng)項目:實現(xiàn)倉儲智能監(jiān)控、高效調(diào)度與精準庫存管理
- 5 內(nèi)網(wǎng)OA系統(tǒng)手機端哪家口碑好且內(nèi)網(wǎng)管理安全?
- 6內(nèi)網(wǎng)管理無憂,免費軟件提升安全性
- 7 局域網(wǎng)ERP管理系統(tǒng)的最佳選型策略及功能亮點?
- 8 內(nèi)網(wǎng)ERP系統(tǒng)提供商有哪些?對企業(yè)內(nèi)部管理的幫助?
- 9PPP投資管網(wǎng)管廊,高效管理平臺,助力運營新篇章

