天网防火墙V2.61学习教程(7)

2011敢死队

2011敢死队

2016-01-29 16:35

天网防火墙V2.61学习教程(7),天网防火墙V2.61学习教程(7)
六、常见日志的分析(仅供参考)

    使用防火墙关键是会看日志,看懂日志对分析问题是非常关键的,大家看下图,就是日志记录,上面记录了不符合规则的数据包被拦截的情况,通过分析日志就能知道自己受到什么攻击。下面我们就来说说日志代表的意思,当然很多我也是模模糊糊的,希望大虾能给些更详细的解释。

;此主题相关图片如下:



    看上图,一般日志分为三行,第一行反映了数据包的发送、接受时间、发送者IP地址、对方通讯端口、数据包类型、本机通讯端口等等情况;第二行为TCP数据包的标志位,共有六位标志位,分别是:URG、ACK、PSH、RST、SYN、FIN,在日志上显示时只标出第一个字母,他们的简单含义如下:

    ACK:确认标志

    提示远端系统已经成功接收所有数据

    SYN:同步标志

    该标志仅在建立TCP连接时有效,它提示TCP连接的服务端检查序列编号

    FIN:结束标志

    带有该标志位的数据包用来结束一个TCP会话,但对应端口还处于开放状态,准备接收后续数据。

    RST:复位标志,具体作用未知

    其他不知道了,呵呵

    第三行是对数据包的处理方法,对于不符合规则的数据包会拦截或拒绝,对符合规则的但被设为监视的数据包会显示为“继续下一规则”。

    下面举些常见典型例子来讲讲:

    记录1:[22:30:56] 202、121、0、112 尝试用PING来探测本机

          TCP标志: S

          该操作被拒绝

    该记录显示了在22:30:56时,从IP地址202、121、0、112 向你的电脑发出PING命令来探测主机信息,但被拒绝了。

    人们用PING命令来确定一个合法IP是否存在,当别人用PING命令来探测你的机器时,如果你的电脑安装了TCP/IP协议,就回返回一个回音ICMP包,如果你在防火墙规则里设置了“防止别人用PING命令探测主机”如图八里设置,你的电脑就不会返回给对方这种ICMP包,这样别人就无法用PING命令探测你的电脑,也就以为没你电脑的存在。如果偶尔一两条就没什么大惊小怪的,,但如果在日志里显示有N个来自同一IP地址的记录,那就有鬼了,很有可能是别人用黑客工具探测你主机信息,他想干什么?谁知道?肯定是不怀好意的。

    记录2:[5:29:11] 61、114、155、11试图连接本机的http[80]端口

          TCP标志:S

          该操作被拒绝

    本机的http[80]端口是HTTP协议的端口,主要用来进行HTTP协议数据交换,比如网页浏览,提供WEB服务。对于服务器,该记录表示有人通过此端口访问服务器的网页,而对于个人用户一般没这项服务,如果个人用户在日志里见到大量来自不同IP和端口号的此类记录,而TCP标志都为S(即连接请求)的话,完了,你可能是受到SYN洪水攻击了。还有就是如“红色代码”类的病毒,主要是攻击服务器,也会出现上面的情况。

    记录3:[5:49:55] 31、14、78、110 试图连接本机的木马冰河[7626]端口

          TCP标志:S

          该操作被拒绝

    这就是个害怕的记录啦,假如你没有中木马,也就没有打开7626端口,当然没什么事。而木马如果已植入你的机子,你已中了冰河,木马程序自动打开7626端口,迎接远方黑客的到来并控制你的机子,这时你就完了,但你装了防火墙以后,即使你中了木马,该操作也被禁止,黑客拿你也没办法。但这是常见的木马,防火墙会给出相应的木马名称,而对于不常见的木马,天网只会给出连接端口号,这时就得*你的经验和资料来分析该端口的是和哪种木马程序相关联,从而判断对方的企图,并采取相应措施,封了那个端口。
展开更多 50%)
分享

猜你喜欢

天网防火墙V2.61学习教程(7)

电脑网络
天网防火墙V2.61学习教程(7)

天网防火墙V2.61学习教程(1)

电脑网络
天网防火墙V2.61学习教程(1)

s8lol主宰符文怎么配

英雄联盟 网络游戏
s8lol主宰符文怎么配

天网防火墙V2.61学习教程(3)

电脑网络
天网防火墙V2.61学习教程(3)

天网防火墙V2.61学习教程(9)

电脑网络
天网防火墙V2.61学习教程(9)

lol偷钱流符文搭配推荐

英雄联盟 网络游戏
lol偷钱流符文搭配推荐

天网防火墙V2.61学习教程(6)

电脑网络
天网防火墙V2.61学习教程(6)

天网防火墙V2.61学习教程(2)

电脑网络
天网防火墙V2.61学习教程(2)

lolAD刺客新符文搭配推荐

英雄联盟
lolAD刺客新符文搭配推荐

SQL注入攻击的原理及其防范措施

SQL注入攻击的原理及其防范措施

防火墙的技术与应用-选购和应用(17)

防火墙的技术与应用-选购和应用(17)
下拉加载更多内容 ↓