查看: 4837|回复: 20

抓到了包,但是看不出所以来,请帮忙分析

[复制链接]
发表于 2008-11-5 09:41:37 | 显示全部楼层 |阅读模式
发现该机和116.22.166.183的连接过多,但是首先查不出这个IP是干吗的,其次也不知道这些连接是在干什么,请指教!!!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2008-11-5 09:51:36 | 显示全部楼层
是怎么抓的包?用ARP欺骗?

参考http://www.csna.cn/forum.php?mod ... amp;page=1#pid52287,找出192.168.0.7:7777是什么进程

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2008-11-5 10:17:10 | 显示全部楼层
我在ISA上部署的科来,怀疑客户机有非法流量,看来一定要到客户机上去查咯?
回复

使用道具 举报

发表于 2008-11-5 10:33:13 | 显示全部楼层
116是外网卡IP,192是内网IP,那10的IP是什么呢?有三层交换机?
回复

使用道具 举报

 楼主| 发表于 2008-11-5 10:42:40 | 显示全部楼层
去用户机器上查了,是迅雷

不过查这个东西实在不是很喜欢上客户机上折腾,因为你一过去,他就知道你在查他了

科来什么时候支持迅雷的协议?呵呵
回复

使用道具 举报

 楼主| 发表于 2008-11-5 10:44:45 | 显示全部楼层
原帖由 oldjiang 于 2008-11-5 10:33 发表
116是外网卡IP,192是内网IP,那10的IP是什么呢?有三层交换机?


10是外网卡IP, 外网卡接一个TPLINK的路由,所以实际上内网是过了2次NAT
回复

使用道具 举报

 楼主| 发表于 2008-11-5 10:53:44 | 显示全部楼层
补充一下,实际上是单网卡双IP,外网IP 10,内网IP 192
回复

使用道具 举报

发表于 2008-11-5 11:06:54 | 显示全部楼层

回复 7# 的帖子

还可以这样做,学习了
路由和ISA都接交换机上?
回复

使用道具 举报

 楼主| 发表于 2008-11-5 11:15:22 | 显示全部楼层
原帖由 oldjiang 于 2008-11-5 11:06 发表
还可以这样做,学习了
路由和ISA都接交换机上?


是的,路由TP和ISA都接在交换机上,但是IP段不同,路由是10段,ISA外口10段,内口192段

TP上可以设置IP过滤,防止PC改成10段后可以上网

很丑的图,勿笑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

发表于 2008-11-5 11:17:07 | 显示全部楼层
“TP上设置IP过滤”,能否讲一下?
回复

使用道具 举报

 楼主| 发表于 2008-11-5 11:31:31 | 显示全部楼层
原帖由 oldjiang 于 2008-11-5 11:17 发表
“TP上设置IP过滤”,能否讲一下?


TPLINK上有这个功能,可以指定某个IP或IP段的可以通过或者限制通过,现在不在办公室,无法截图

这功能简单,登陆上去一看就明白了
回复

使用道具 举报

发表于 2008-11-5 11:36:04 | 显示全部楼层
只允许10.10.10.10通过?
类似于防火墙的功能

[ 本帖最后由 oldjiang 于 2008-11-5 11:37 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2008-11-5 11:47:18 | 显示全部楼层
原帖由 oldjiang 于 2008-11-5 11:36 发表
只允许10.10.10.10通过?
类似于防火墙的功能


对头!!!!!过滤本身就是TP火墙的功能之一
回复

使用道具 举报

 楼主| 发表于 2008-11-5 11:51:42 | 显示全部楼层
图。。。。。。。。。。。。。。。。。。。。。。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2008-11-5 15:09:14 | 显示全部楼层
为什么还接路由。。。
直接在ISA上拨号不就行了。。。。
回复

使用道具 举报

发表于 2008-11-5 15:19:07 | 显示全部楼层
有备份作用吧,万一ISA坏了呢
回复

使用道具 举报

 楼主| 发表于 2008-11-5 17:26:43 | 显示全部楼层
我是没见谁敢吧ISA直接放在公网上的

如果放上去,规则就要做得很细,这不是自己给自己找抽嘛......
回复

使用道具 举报

发表于 2008-11-5 17:28:50 | 显示全部楼层
坏了再接路由呀,难道是固定IP?刚好有个路由
回复

使用道具 举报

发表于 2008-11-5 22:44:12 | 显示全部楼层
原帖由 xmubbs 于 2008-11-5 17:26 发表
我是没见谁敢吧ISA直接放在公网上的

如果放上去,规则就要做得很细,这不是自己给自己找抽嘛......

晕。不是吧。我就直接把ISA放在公网上。。。。
你只写几条开放要用得到的端口规则就行了呀。
放在公网怕什么呢
回复

使用道具 举报

发表于 2008-11-6 12:59:47 | 显示全部楼层
ISA就是一防火墙,在没有IDS的情况下,防火墙当然要直连外网,只是实际操作中存在很多问题,比如规则限制不全啊,随便找台机器冲当服务器啊。。。这些情况在没有攻击的环境下运行是没问题的,有人恶意攻击就拜拜了。

LZ的网络规则应该做的不错的,只是如果能把客户机和路由器隔离起来就好了,不然还是存在安全隐患的。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表