Hej
Finns det någon här som kan hjälpa mig att tolka följande utdrag ur vår brandväggs logg:
1 11/18/2004 07:52:53 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
2 11/18/2004 07:52:50 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
3 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
4 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
5 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
6 11/18/2004 07:52:44 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
7 11/18/2004 07:52:36 ip spoofing - WAN UDP xxx.xxx.xxx.xxx:520 224.0.0.9:520 ATTACK
Jag har valt att utelämna avsändarip (x) men kan säga att adressen går till vår ISP.
Loggen är totalt på 128 rader fördelade över 9.29 minuter och huvuddelen av trafiken är ovanstående.
Tidpunkten för loggen är innan nätet belastades av användartrafik. Vi använder en Zywall 10.
Du har, eller din brandvägg tror det iaf, utsatts för en "IP Spoofing" attack.
Det som hänt är att brandväggen tror sig ha fått IP-paket från en maskin som utger sig för att vara någon annan än den är.
Såvida ni inte har någon superhemlig data på det interna nätverket så skulle inte jag oroa mig om jag var er.
Ok, jag får väl acceptera svaret.
Lite undrande ändå. Denna trafik har inte varit tidigare och att det ställs till en port gör en lite undrande.
mvh och tack
Christer
Att det skickas till just en port är i sig ingenting oroväckande, men i detta fallet så kan man bli lite fundersam när man ser vilken port det är. Det är nämligen porten som Routing Information Protocol (RIP) använder sig av.
Det är möjligt att det inte bara rör sig om en IP spoofing attack utan en RIP spoofing attack. En sådan attack riktas mot en router för att få den att ändra routingtabellen, vilket kan leda till att din trafik avlyssnas.
I detta fall så tror jag inte din router anväder sig av RIP, och är därför inte sårbar för denna typ av attack. Det var ju också bara 128 paket som stoppades, vilket inte påverkar prestandan på din internetanslutning.
Så jag hade nog fel, trafiken kanske inte är så oskyldig som jag trode. Men jag skulle ändå inte oroa mig. Det är sånt som händer på det stora stygga nätet.
Edit: Din router har visst support för RIP, så kolla upp att inte routingtabellen har manipulerats. För att förhindra denna typ av attacker är det bäst att stänga av RIP på routern.
Så det är nog din ISP's routrar som skickar ut routinginfo, men varför dom valt att skicka ut det till dig/alla kunder kan man ju fråga sig.
Men om din isp säjer att det lugnt så är det nog ingen större mängd data dom matar ut. Så prestandan på nätet bör inte påverkas iaf.
Skulle var skoj att köra en sniffer för att kolla exakt vad dom skickar ut. Eller så kan du ju alltid försöka fråga din ISP igen.
Hoppas du har kunnat sova lugnt trots alla mina farhågor om attacker :r :e
Detta med brandväggar o nättrafik o allt man kan läsa ut skulla jag vilja veta betydligt mycket mer om. :stud
Idag kanske det är än mer aktuellt då snart sagt varje hushåll (utom vi på landet) är kopplade mot nätet med snabba lösningar. När man sedan ser utvecklingen av mal-spywares och virus och hur de utnyttjar "hål" i tekniken förstår man hur mycket mer kunskap man skulle behöva.
Kanske man kan starta en speciell tråd/avdelning för oönskade program? :q
:L Nu skulle jag bara behöva veta hur man avslutar en tråd och visar att man är nöjd med de svar man fått. Är det ikonerna här ovanför? Jag testar. :q
ha en bra dag
christer
275 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e