Netexpert FAQ 网络分析专家学习建议入口 @netexpert成员申请指南
netexpert积分规则的说明 Netis招贤纳士(2008年11月22日更新)
发新话题
打印

[协议分析] 24小时都有 大量来自美国、台湾的包 访问网关8080端口

24小时都有 大量来自美国、台湾的包 访问网关8080端口

24小时都有 大量来自美国、台湾的包 访问网关8080端口
tx packet & rx packet
500/s

我的路由是 ros 的
这些网络活动有什么意义??
是不中毒了????

请高手给个指点,谢谢了

TOP

网关是否做NAT?

TOP

回复 2# Vader 的帖子

NAT 的
masquerade

网络结构是
wan       网通ISP 光纤
lan1         教学区
lan2         生活区

lan1 lan2 没有任何网络活动时也是存在的
即便全停lan1 lan2  上述包是额外的

TOP

可能要看到packet才会有明确想法

TOP

现在上网的人多
晚上抓个包

TOP

分别用四种分析工具抓包
请帮忙分析一下
数据包

TOP

lz,你被人ddos了,你看看flag,绝大多数都是syn,又是个拼资源的过程。。。。

TOP

楼上说得很对!科来一看就知道了!全是同部TCP包啊!

TOP

被人ddos了似乎是句流行语,这个东东好像不好对付

还是弱问一句,“有啥子方法?”“ISA 2006 或 ISA 2008(TMG) 应对了吗?”
ROS自身似乎防不了

我想在路由加个防火墙,当然是软的,因为没有多少银子
各位高手给点说法!!

TOP

办法是有几种,不过没有什么特效药,因为这个并不是什么非法访问,都是些正常流量其实,可以说是tcp/ip协议本身的不足被人利用了,防御的话说白了也就是网络设备进行流量识别然后相应进行处理,但是这个会消耗相当部分的资源,拼不过就是升天,特别是这种分布式的dos,现在肉鸡满天飞。好比全中国每个人都同时打你电话,怎么防啊?作孽啊。。。。。。

[ 本帖最后由 guobaizhu 于 2008-5-23 14:12 编辑 ]

TOP

比较奇怪的是,路由器收到SYN以后也没有任何反馈,无论是8080开启以后的ACK或者是没开启的RST,
所以有两个可能,一是路由器带有自动过滤这类包功能。另外一种可能是8080是内部某个主机的PAT服务口,路由器会进行转发.  
不及细看,仅供参考.

TOP

通过 三条策略
drop input tcp(6) Dst Port 8080 (网关)
drop input  Dst Port 8080 (网关)
drop input tcp(6) Dst Port 0-65535 TCP Flags syn (网关)

已经削去了 300-400 p/s

TOP

发新话题
版块跳转