注册
登录
标签
网络工具
帮助
网络分析专家论坛 netexpert
»
网络分析
» 24小时都有 大量来自美国、台湾的包 访问网关8080端口
Netexpert FAQ
网络分析专家学习建议入口
@netexpert成员申请指南
netexpert积分规则的说明
Netis招贤纳士(2008年11月22日更新)
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[协议分析]
24小时都有 大量来自美国、台湾的包 访问网关8080端口
lyys29
初来乍到
精华
0
积分
16
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2008-5-22 16:32
只看该作者
24小时都有 大量来自美国、台湾的包 访问网关8080端口
24小时都有 大量来自美国、台湾的包 访问网关8080端口
tx packet & rx packet
500/s
我的路由是 ros 的
这些网络活动有什么意义??
是不中毒了????
请高手给个指点,谢谢了
UID
7257
帖子
7
积分
16
威望
7
阅读权限
20
在线时间
7 小时
注册时间
2005-11-7
最后登录
2008-5-24
查看详细资料
TOP
Vader
管理员
网络亲善大使
精华
15
积分
6259
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2008-5-22 17:09
只看该作者
网关是否做NAT?
UID
4
帖子
2041
积分
6259
威望
4620
阅读权限
255
来自
上海
在线时间
875 小时
注册时间
2005-1-20
最后登录
2009-1-9
查看详细资料
TOP
lyys29
初来乍到
精华
0
积分
16
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2008-5-22 17:22
只看该作者
回复 2# Vader 的帖子
NAT 的
masquerade
网络结构是
wan 网通ISP 光纤
lan1 教学区
lan2 生活区
lan1 lan2 没有任何网络活动时也是存在的
即便全停lan1 lan2 上述包是额外的
UID
7257
帖子
7
积分
16
威望
7
阅读权限
20
在线时间
7 小时
注册时间
2005-11-7
最后登录
2008-5-24
查看详细资料
TOP
Vader
管理员
网络亲善大使
精华
15
积分
6259
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2008-5-22 18:12
只看该作者
可能要看到packet才会有明确想法
UID
4
帖子
2041
积分
6259
威望
4620
阅读权限
255
来自
上海
在线时间
875 小时
注册时间
2005-1-20
最后登录
2009-1-9
查看详细资料
TOP
lyys29
初来乍到
精华
0
积分
16
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2008-5-22 18:40
只看该作者
现在上网的人多
晚上抓个包
UID
7257
帖子
7
积分
16
威望
7
阅读权限
20
在线时间
7 小时
注册时间
2005-11-7
最后登录
2008-5-24
查看详细资料
TOP
lyys29
初来乍到
精华
0
积分
16
发短消息
加为好友
当前离线
6
#
大
中
小
发表于 2008-5-22 21:41
只看该作者
分别用四种分析工具抓包
请帮忙分析一下
数据包
UID
7257
帖子
7
积分
16
威望
7
阅读权限
20
在线时间
7 小时
注册时间
2005-11-7
最后登录
2008-5-24
查看详细资料
TOP
guobaizhu
功不可没
精华
0
积分
217
发短消息
加为好友
当前离线
7
#
大
中
小
发表于 2008-5-23 06:50
只看该作者
lz,你被人ddos了,你看看flag,绝大多数都是syn,又是个拼资源的过程。。。。
UID
66641
帖子
45
积分
217
威望
110
阅读权限
40
在线时间
93 小时
注册时间
2007-6-28
最后登录
2009-1-8
查看详细资料
TOP
garyx
初来乍到
精华
0
积分
9
发短消息
加为好友
当前离线
8
#
大
中
小
发表于 2008-5-23 11:56
只看该作者
楼上说得很对!科来一看就知道了!全是同部TCP包啊!
UID
95189
帖子
5
积分
9
威望
5
阅读权限
10
在线时间
3 小时
注册时间
2008-5-22
最后登录
2008-6-16
查看详细资料
TOP
lyys29
初来乍到
精华
0
积分
16
发短消息
加为好友
当前离线
9
#
大
中
小
发表于 2008-5-23 14:05
只看该作者
被人ddos了似乎是句流行语,这个东东好像不好对付
还是弱问一句,“有啥子方法?”“ISA 2006 或 ISA 2008(TMG) 应对了吗?”
ROS自身似乎防不了
我想在路由加个防火墙,当然是软的,因为没有多少银子
各位高手给点说法!!
UID
7257
帖子
7
积分
16
威望
7
阅读权限
20
在线时间
7 小时
注册时间
2005-11-7
最后登录
2008-5-24
查看详细资料
TOP
guobaizhu
功不可没
精华
0
积分
217
发短消息
加为好友
当前离线
10
#
大
中
小
发表于 2008-5-23 14:11
只看该作者
办法是有几种,不过没有什么特效药,因为这个并不是什么非法访问,都是些正常流量其实,可以说是tcp/ip协议本身的不足被人利用了,防御的话说白了也就是网络设备进行流量识别然后相应进行处理,但是这个会消耗相当部分的资源,拼不过就是升天,特别是这种分布式的dos,现在肉鸡满天飞。好比全中国每个人都同时打你电话,怎么防啊?作孽啊。。。。。。
[
本帖最后由 guobaizhu 于 2008-5-23 14:12 编辑
]
UID
66641
帖子
45
积分
217
威望
110
阅读权限
40
在线时间
93 小时
注册时间
2007-6-28
最后登录
2009-1-8
查看详细资料
TOP
Vader
管理员
网络亲善大使
精华
15
积分
6259
发短消息
加为好友
当前离线
11
#
大
中
小
发表于 2008-5-23 17:03
只看该作者
比较奇怪的是,路由器收到SYN以后也没有任何反馈,无论是8080开启以后的ACK或者是没开启的RST,
所以有两个可能,一是路由器带有自动过滤这类包功能。另外一种可能是8080是内部某个主机的PAT服务口,路由器会进行转发.
不及细看,仅供参考.
UID
4
帖子
2041
积分
6259
威望
4620
阅读权限
255
来自
上海
在线时间
875 小时
注册时间
2005-1-20
最后登录
2009-1-9
查看详细资料
TOP
lyys29
初来乍到
精华
0
积分
16
发短消息
加为好友
当前离线
12
#
大
中
小
发表于 2008-5-23 19:44
只看该作者
通过 三条策略
drop input tcp(6) Dst Port 8080 (网关)
drop input Dst Port 8080 (网关)
drop input tcp(6) Dst Port 0-65535 TCP Flags syn (网关)
已经削去了 300-400 p/s
UID
7257
帖子
7
积分
16
威望
7
阅读权限
20
在线时间
7 小时
注册时间
2005-11-7
最后登录
2008-5-24
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
版块跳转
网络分析专家论坛
网络分析
BoneLight专版
网络分析开发
安全分析
病毒、蠕虫分析
运营商网络分析
新手专区
产品、技术聚焦
Wireshark/Ethereal专题
Cisco 技术专题
Solarwinds专题
Sniffer Pro专题
TAP专题
OmniPeek专题
资源区
综合资源共享
Trace File专版
培训与认证
工作生活区
网络人生
面试招聘专题
站务管理区
站务管理
@netexpert.cn 成员个人记录区
网络分析与生活 - Vader闲话版
jingshne个人视角