網絡防火牆詳解:記錄(Log)與埠

2020-12-13 IT168

網絡防火牆詳解:記錄(Log)與埠

作者:佚名 編輯: 李蓮 2007-08-17 14:32

本文將向你解釋你在防火牆的記錄(Log)中看到了什麼?尤其是那些埠是什麼意思?你將能利用這些信息做出判斷:我是否受到了Hacker的攻擊?他/她到底想要幹什麼?本文既適用於維護企業級防火牆的安全專家,又適用於使用個人防火牆的家庭用戶。


*譯者:現在個人防火牆開始流行起來,很多網友一旦看到報警就以為受到某種攻擊,其實大多數情況並非如此。


目標埠ZZZZ是什麼意思?


所有穿過防火牆的通訊都是連接的一個部分。一個連接包含一對相互「交談」的IP位址以及一對與IP位址對應的埠。目標埠通常意味著正被連接的某種服務。當防火牆阻擋(block)某個連接時,它會將目標埠「記錄在案」(logfile)。這節將描述這些埠的意義。


埠可分為3大類:


1) 公認埠(Well Known Ports):從0到1023,它們緊密綁定於一些服務。通常這些埠的通訊明確表明了某種服務的協議。例如:80埠實際上總是HTTP通訊。


2) 註冊埠(Registered Ports):從1024到49151。它們鬆散地綁定於一些服務。也就是說有許多服務綁定於這些埠,這些埠同樣用於許多其它目的。例如:許多系統處理動態埠從1024左右開始。


3) 動態和/或私有埠(Dynamic and/or Private Ports):從49152到65535。理論上,不應為服務分配這些埠。實際上,機器通常從1024起分配動態埠。但也有例外:SUN的RPC埠從32768開始。


從哪裡獲得更全面的埠信息:


1.ftp://ftp.isi.edu/in-notes/iana/assignments/port-numbers


"Assigned Numbers" RFC,埠分配的官方來源。


2.http://advice.networkice.com/advice/Exploits/Ports/


埠資料庫,包含許多系統弱點的埠。


3./etc/services


UNIX 系統中文件/etc/services包含通常使用的UNIX埠分配列表。Windows NT中該文件位於%systemroot%/system32/drivers/etc/services。


4.http://www.con.wesleyan.edu/~triemer/network/docservs.html


特定的協議與埠。


5.http://www.chebucto.ns.ca/~rakerman/trojan-port-table.html


描述了許多埠。


6.http://www.tlsecurity.com/trojanh.htm


TLSecurity的Trojan埠列表。與其它人的收藏不同,作者檢驗了其中的所有埠。


7.http://www.simovits.com/nyheter9902.html


Trojan Horse 探測。


通常對於防火牆的TCP/UDP埠掃描有哪些?


本節講述通常TCP/UDP埠掃描在防火牆記錄中的信息。記住:並不存在所謂ICMP埠。如果你對解讀ICMP數據感興趣,請參看本文的其它部分。


0 通常用於分析作業系統。這一方法能夠工作是因為在一些系統中「0」是無效埠,當你試圖使用一種通常的閉合埠連接它時將產生不同的結果。一種典型的掃描:使用IP位址為0.0.0.0,設置ACK位並在乙太網層廣播。


1 tcpmux 這顯示有人在尋找SGI Irix機器。Irix是實現tcpmux的主要提供者,預設情況下tcpmux在這種系統中被打開。Iris機器在發布時含有幾個預設的無密碼的帳戶,如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts。許多管理員安裝後忘記刪除這些帳戶。因此Hacker們在Internet上搜索tcpmux並利用這些帳戶。


7 Echo 你能看到許多人們搜索Fraggle放大器時,發送到x.x.x.0和x.x.x.255的信息。


常見的一種DoS攻擊是echo循環(echo-loop),攻擊者偽造從一個機器發送到另一個機器的UDP數據包,而兩個機器分別以它們最快的方式回應這些數據包。(參見Chargen)


另一種東西是由DoubleClick在詞埠建立的TCP連接。有一種產品叫做「Resonate Global Dispatch」,它與DNS的這一埠連接以確定最近的路由。


Harvest/squid cache將從3130埠發送UDP echo:「如果將cache的source_ping on選項打開,它將對原始主機的UDP echo埠回應一個HIT reply。」這將會產生許多這類數據包。


11 sysstat 這是一種UNIX服務,它會列出機器上所有正在運行的進程以及是什麼啟動了這些進程。這為入侵者提供了許多信息而威脅機器的安全,如暴露已知某些弱點或帳戶的程序。這與UNIX系統中「ps」命令的結果相似


再說一遍:ICMP沒有埠,ICMP port 11通常是ICMP type=11


19 chargen 這是一種僅僅發送字符的服務。UDP版本將會在收到UDP包後回應含有垃圾字符的包。TCP連接時,會發送含有垃圾字符的數據流知道連接關閉。Hacker利用IP欺騙可以發動DoS攻擊。偽造兩個chargen伺服器之間的UDP包。由於伺服器企圖回應兩個伺服器之間的無限的往返數據通訊一個chargen和echo將導致伺服器過載。同樣fraggle DoS攻擊向目標地址的這個埠廣播一個帶有偽造受害者IP的數據包,受害者為了回應這些數據而過載。


21 ftp 最常見的攻擊者用於尋找打開「anonymous」的ftp伺服器的方法。這些伺服器帶有可讀寫的目錄。Hackers或Crackers 利用這些伺服器作為傳送warez (私有程序) 和pr0n(故意拼錯詞而避免被搜尋引擎分類)的節點。


22 ssh PcAnywhere建立TCP和這一埠的連接可能是為了尋找ssh。這一服務有許多弱點。如果配置成特定的模式,許多使用RSAREF庫的版本有不少漏洞。(建議在其它埠運行ssh)


還應該注意的是ssh工具包帶有一個稱為make-ssh-known-hosts的程序。它會掃描整個域的ssh主機。你有時會被使用這一程序的人無意中掃描到。


UDP(而不是TCP)與另一端的5632埠相連意味著存在搜索pcAnywhere的掃描。5632(十六進位的0x1600)位交換後是0x0016(使進位的22)。


23 Telnet 入侵者在搜索遠程登陸UNIX的服務。大多數情況下入侵者掃描這一埠是為了找到機器運行的作業系統。此外使用其它技術,入侵者會找到密碼。


25 smtp 攻擊者(spammer)尋找SMTP伺服器是為了傳遞他們的spam。入侵者的帳戶總被關閉,他們需要撥號連接到高帶寬的e-mail伺服器上,將簡單的信息傳遞到不同的地址。SMTP伺服器(尤其是sendmail)是進入系統的最常用方法之一,因為它們必須完整的暴露於Internet且郵件的路由是複雜的(暴露+複雜=弱點)。

0

相關焦點

  • 你看到了什麼 解釋防火牆Log與埠
    文將向你解釋你在防火牆的記錄(Log)中看到了什麼?當防火牆阻擋(block)某個連接時,它會將目標埠「記錄在案」(logfile)。這節將描述這些埠的意義。 二、埠可分為3大類: 1) 公認埠(Well Known Ports):從0到1023,它們緊密綁定於一些服務。通常這些埠的通訊明確表明了某種服務的協議。例如:80埠實際上總是HTTP通訊。
  • CISCO PIX防火牆及網絡安全配置指南
    為了保證企業內部網的安全,防止非法入侵,需要使用專用的防火牆計算機。路由器防火牆只能作為過濾器,並不能把內部網絡結構從入侵者眼前隱藏起來。只要允許外部網絡上的計算機直接訪問內部網絡上的計算機,就存在著攻擊者可以損害內部區域網上機器的安全性,並從那裡攻擊其他計算機的可能性。  大多數提供代理服務的專用防火牆機器是基於UNIX系統的,這些作業系統本身就有安全缺陷。
  • 20個Linux防火牆應用技巧
    而許多網絡伺服器、工作站所採用的平臺為Linux/UNIX平臺。Linux平臺作為一個安全性、穩定性比較高的作業系統也被應用到了更多領域。本文帶領大家探討了Linux系統管理員應該掌握的20個防火牆應用技巧。
  • Linux有防火牆和殺毒軟體嗎?怎麼安裝配置Firewall抵禦網絡攻擊
    ;--check-config # 檢查配置正確性;日誌選項–get-log-denied # 獲取記錄被拒絕的日誌;–set-log-denied= # 設置記錄被拒絕的日誌,只能為 『all』,『unicast』,『broadcast
  • FR538G帶4個WAN埠和4個LAN埠的千兆防火牆
    在你的商業網絡核心設備中,NETGEAR 的高性能 ProSafe™  FR538G四 WAN 防火牆為小型和中型公司提供一個完整有力的解決方案。該機架式狀態數據包檢測(SPI)防火牆,最多可支持400個用戶,提供多達80,000條並發連接數,FR538G 可以作為一個 DHCP 伺服器,支持 IP / Mac 的綁定,服務質量(針對每個 IP/服務的上傳速和下載速率),簡單網絡管理協議(SNMP),並有一個強大的 SPI 防火牆,以保護您電腦的安全,防範入侵者最常見的 Internet 攻擊
  • Linux基礎:Centos7 ,一文搞定防火牆,自行管理埠
    小編發現,阿里雲好多伺服器使用的都是Centos 7版本,當我們租用阿里雲伺服器時,要謹慎的管理我們服務的埠,也就是安全組策略,否則我們的應用很容易遭受攻擊,所以我們有必要了解一下centos7的防火牆知識,當你租用阿里雲伺服器後就可自行管理伺服器埠了。
  • ...代防火牆保企業網絡抵禦攻擊_綠盟 下一代防火牆-NF NX3-G2000M...
    今天各種網絡威脅層出不窮,企業的網絡安全重要性日益凸顯,拋開傳統的IP、埠,並基於應用層進行重構安全的下一代防火牆,已成為企業網絡安全防護的新選擇。對此,「北京美承互聯數碼科技發展有限公司」開始對性能強勁的綠盟下一代防火牆展開了新的促銷,有需要的企業用戶不要錯過喲。
  • 防火牆有哪些功能 不同類型防火牆特點介紹【詳解】
    因此企業必須加築安全的戰壕,而這個戰壕就是防火牆。  ——防火牆技術是建立在現代通信網絡技術和信息安全技術基礎上的應用性安全技術,越來越多地應用於專用網絡與公用網絡的互聯環境之中,尤其以接入Internet網絡為最甚。  1.防火牆的概念  ——防火牆是指設置在不同網絡(如可信任的企業內部網和不可信的公共網)或網絡安全域之間的一系列部件的組合。
  • centos日誌文件/var/log詳解
    以下介紹的是20個位於/var/log/ 目錄之下的日誌文件。1. /var/log/messages — 系統啟動後的信息和錯誤日誌,是Red Hat Linux中最常用的日誌之一;它記錄了各種事件,基本上什麼應用都能往裡寫日誌,在做故障診斷時可以首先查看該文件內容。
  • 雖然防火牆是保護網絡免遭黑客襲擊的有效手段,但也有明顯不足
    防火牆處於5層網絡安全體系中的最底層,屬於網絡層安全技術範疇,負責網絡間的安全認證與傳輸。但隨著網絡安全技術的整體發展和網絡應用的不斷變化,現代防火牆技術已經逐步走向網絡層之外的其他安全層次,不僅要完成傳統防火牆的過濾任務,同時還能為各種網絡應用提供相應的安全服務。另外還有多種防火牆產品正朝著數據安全與用戶認證、防止病毒與黑客侵入等方向發展。
  • P2P埠映射 UPnP功能和使用詳解
    答:通用即插即用 (UPnP) 是一種用於 PC 機和智能設備(或儀器)的常見對等網絡連接的體系結構,尤其是在家庭中。UPnP 以 Internet 標準和技術(例如 TCP/IP、HTTP 和 XML)為基礎,使這樣的設備彼此可自動連接和協同工作,從而使網絡(尤其是家庭網絡)對更多的人成為可能。 問:UPnP 對消費者意味著什麼?
  • 史上最全網絡埠號大全,網絡工程師必備!
    先來科普一波~一、埠概念在網絡技術中,埠(Port)大致有兩種意思:一是物理意義上的埠,比如,ADSL Modem、集線器、交換機、路由器用於連接其他網絡設備的接口,如RJ-45埠、SC埠等等。
  • NAT轉換與防火牆
    當 ISP 提供的合法 IP 地址略少於網絡內部的計算機數量時。可以採用動態轉換的方式。網絡地址埠轉換 NAPT(Network Address Port Translation)(Port-Level NAT)( 多對一)。改變外出數據包的源埠並進行埠轉換,採用埠多路復用方式。
  • 「乾貨」華為防火牆NAT配置方式詳解
    下圖示意了源NAT轉換的過程:當上網流量到達防火牆時,報文的私網源IP將被轉換為公網IP;當回程報文到達防火牆時,報文的公網目的IP將被轉換為私網IP。整個NAT轉換過程對於內、外網主機來說是完全透明的。
  • 容器網絡防火牆狀態異常導致丟包排查記錄
    K8s容器網絡涉及諸多內核子系統,IPVS,Iptable,3層路由,2層轉發,TCP/IP協議棧,這些複雜的內核子系統在特定場景下可能會遇到設計者最初也想不到的問題。本文分享了iptable防火牆狀態異常導致丟包的排查記錄,這個排查過程非常曲折,最後使用了在現在的作者看來非常落伍的工具:systemtap,才得以排查成功。
  • 蜜罐網絡
    建議通過ssh去訪問,如果不可以,請安裝ssh,修改對應的22埠,同時加防火牆保護安裝ssh1sudo apt-get update && sudo apt-get upgrade && sudo apt-get install openssh-server修改埠為222212
  • 迪普科技FW1000-MA-N防火牆128000元促
    ,讓安全防護設備從此不再成為網絡傳輸的瓶頸。  迪普科技 FW1000-MA-N具有全內置IPSec VPN、SSL VPN硬體加密,接口模塊和業務模塊的按需擴展,支持路由模式、透明模式、混合模式組網 ,支持安全區域劃分、虛擬防火牆技術,內嵌豐富的應用層過濾與控制引擎,實現細粒度的安全管理冗餘電源、狀態熱備等高可靠性 ,支持豐富的網絡協議,適應各種複雜組網環境
  • 世界頂尖級網絡防火牆逐個評測
    通過最先進的企業級防火牆的技術,提供各種企業級功能,功能強大、齊全,價格低廉 ,是目前世界上性能價格比最高的網絡防火牆產品。 3.Kaspersky Anti-Hacker(KAH)——一般推薦◆◆◆◆ Kaspersky Anti-Hacker 是Kaspersky 公司出品的一款非常優秀的網絡安全防火牆!和著名的殺毒軟體 AVP是同一個公司的作品!
  • 防火牆安裝終極攻略
    在信息技術領域,防火牆是用來防止計算機受到來自Internet有害入侵的。與火災不同,來自網絡的威脅不是僅僅影響那些臨近的計算機,如果某人利用了您的IP位址,以及TCP或UDP埠,無論距離多遠,您的系統都會被擊中。     無論何時,只要您使用了瀏覽器、E-mail,或者從Internet站點、遠端伺服器下載文件,數據都是通過系統中的一個或多個埠進行傳遞的。
  • 關於NFS埠的配置
    關於NFS埠的配置 下面我們來對NFS埠的一些設置進行一下解析。那麼對於防火牆的一些管理,我們可以改動埠來實現。 作者:佚名來源:網絡整理|2010-08-03 17:26