11. marts 2005 - 12:12Der er
26 kommentarer og 3 løsninger
Hvordan standser jeg uønsket trafik?
Jeg har lukket en tcp-port og en udp-port på min router, som før har været åben. Alligevel blokerer zonealarm en masse trafik, som forsøger at gå på netop de porte, som er lukkede. Noget tyder på at der ligger et program eller noget på min PC allerede, som er årsag til det.
Min PC har nu fået "11479 intrusions" i løbet af 10 dage!!! og 80% af det er kommet siden igår.
Jeg har netop scannet min PC med Norton, og den fant ingenting.
Hvad gør jeg? Min PC står jo og arbejder hver gang zonealarm blokerer...
bufferzone > Jeg har checket en hjt log fra maskinen i et andet spørgsmål og loggen var ren. Brugeren oprettede et nyt spørgsmål (dette), efter det blev konstateret at zonealarm loggede alle disse intrusions.
Hvad med at forwarde alt indkommende trafik på de porte i routeren, til et ikke eksisterende ipnummer på den indvendige side ? Så burde du ikke kunne se trafikken.
Der kan være mange grunde til den slags trafik. En forkert konfigureret host på internettet, en inficeret maskine ogmeget meget mere. Du vil opleve periodevis mange hist på forskellige porte og hvis dun firewall blokkere det er det helt fint. Jeg prøver lige at finde ud af hvad disse porte specefikt bruges til og vender tilbage
hvis du har lukket for disse porte i routeren burde du ikke kunne se dem bagved, men.
Hvis der nu er tale om fragmenterede pakker, og din router ikke kan håndterede pakker, kan du være ude for at der kommer trafik igennem din router selv om du har blokkeret en port. Det er bl.a. en af de metoder man anvender for at omgå firewall funktionalitet. Hvis ikke din router har stateful inspection, kan den have svært med fragmenterede pakker og tilsvarende
bufferzone > det lyder yderst realistisk. Men hvordan får jeg det så stoppet? Jeg kan ikke forstå at folk kan komme helt ind til min firewall når nu porten er lukket... øv øv...
tonnybrandt > hvordan forwarder jeg til et ikke eksisterende ipnummer på den indvendige side? Vil det gøre, at min PC holder op med den larm?
"tonnybrandt > hvordan forwarder jeg til et ikke eksisterende ipnummer på den indvendige side? Vil det gøre, at min PC holder op med den larm?"
Du har jo forwardet de porte i forvejen i din router, så det er blot at skrive en anden ipaddresse ind istedet for den rigtige. Hvis din maskine f.eks har 192.168.1.2 forwarder du blot porten til 192.168.1.10, og trafikken burde så ikke ramme dig.
Men hvorfor sætter du blot ikke op at de ikke må hente fra dig inde i dit fildelings program ? Så vil de jo ikke blive omdirigeret til din maskine og trafikken vil stoppe.
En Cisco router bør kunne bringst til at kunne håndtere stateful inspection, enten via en firmware upgrade eller ved at købe en bedre firmware (som jeg husker det hedeer den bedste firmware version du kan få til Cisco "Firewall Feature set" og den indeholder stateful inspection..
Du bør endelig ikke deaktivere din router, det vil slippe alt igennem
IP adressen er naturligvis den forkerte denne gang. Men alligevel smutter folk igennem til min firewall... det burde jo i dette tilfælde ikke være muligt.
Hmm.. underligt. Jeg er nok ved at løbe tør for ideer, men er lige nødt til at spørge 1. om du har genstartet routeren efter du lavede nat entry'en om 2. nu er det ikke sådan at du har sat din maskine ud i en dmz zone vel ?
En dmz zone er en zone hvor man definerer adgangen til internet og lan. F.eks står mange webservere i en dmz zone, mens der så er en enkelt port åben ind til en database server der står på netværket (lan). Http port 80 er så forwardet fra internettet til serveren i dmz zonen.
Men jeg kom til at tænke på at du jo måske kunne være kommet til at sætte den derud, hvis du f.eks havde et spil der ikke virkede ordentligt og forwardet alt til maskinen.
jeg har ikke lavet nogen dmz zone i hvert fald... men antallet af "angreb" er lavere nu end før jeg ændrede min forward IP... jeg venter lige til i morgen aften med at se mere på sagen.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.