2 ngày nay hệ thống tự nhiện bị tình trạng nghẽn mạng Internet còn LAN vẫn chạy bình thường. Khi không gắn modem internet vào port của ASA thì số connection chỉ khoảng 300 còn khi gắn net vào thì số connection tăng lên đến 8.000 hoặc 10.000.Internet không vào được luôn.Theo mình thấy thì có virus nó làm các máy trong LAn đẩy dữ liệu theo port 445 đến 1 ip ảo.Xem cái Syslog nhưng không hiểu mong các thầy và các bạn có kinh nghiệm giúp đỡ.
Announcement
Collapse
No announcement yet.
Nhờ xem cái syslog con ASA5520
Collapse
X
-
hi media2005,
mạng của bạn nằm trong 2 trường hợp:
thứ 1 là mạng đang bị nhiễm worm
thứ 2 là trong cty bạn đang có 1 máy đang phát huy 1 cuộc tấn công giả mạo địa chỉ ip source và đích mục tiêu là tấn công port 445 gây nghẽn mạng.
Cả 2 trường hợp cần phải tìm hiểu sâu về hệ thống mạng của bạn, kiểm tra switch xem port nào đang chiếm bandwidth nhiều nhất hoặc sử dụng port 445 liên tục thì loại host đó ra khỏi mạng để xử lý.
mong thông tin trên sẽ giúp được bạnNguyễn Quốc Lễ, CCNP CCSP
Email: nguyenquocle@wimaxpro.org
Viet Professionals Co. Ltd. VnPro ®
---------------------------------------
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCMTel: (08) 35124257Fax: (08) 5124314Home Page : http://www.vnpro.vnSupport Forum : http://www. vnpro.org
Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
Blog VnPro : http://www.vnpro.org/blog
Cộng Đồng Mạng Không Dây Việt Nam
Comment
-
Cảm ơn mọi người đã nhiệt tình giúp đỡ. HIện tại cơ quan có con ASA 5520 và 1 con WS 3560G. MÌnh đã cố chặn port 445 trên ASA nhưng vẫn không được. Bây giờ có lẽ phải chặn trên con SW 3560G. Cho mình hỏi là trong SW câu lệnh nào kiểm tra bandwidth của 1 port. Mới chuyển hệ thống từ SW thường sang layer3 và từ ISA sang ASA nên update chưa hết thông tin.Mong được giúp đỡ của các bạn
Comment
-
hi, bạn dùng câu lệnh nào trên ASA để chặn port 445 vậy?
bạn có thể sử dụng netflow để biết thêm thông tin về lưu lượng và các loại traffic đang có trong hệ thống mạng của bạnNguyễn Quốc Lễ, CCNP CCSP
Email: nguyenquocle@wimaxpro.org
Viet Professionals Co. Ltd. VnPro ®
---------------------------------------
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCMTel: (08) 35124257Fax: (08) 5124314Home Page : http://www.vnpro.vnSupport Forum : http://www. vnpro.org
Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
Blog VnPro : http://www.vnpro.org/blog
Cộng Đồng Mạng Không Dây Việt Nam
Comment
-
Mình cấu hình ASA trên giao diện ASDM. mình chỉ chặn trên interface ADSL vì thấy các packet nó đi từ Lan đến ADSL.Nhưng giờ nghĩ lại nếu có máy trong LAN giả danh gửi packet thì mình phải chặn port trong interface LAN. Khi hệ thống bị tình trạng nghẽn NET thì lượng thông tin chạy qua interface ADSL rất ít nên mình nghĩ kg phải virus gửi thông tin ra ngoài qua Internet.Mình sẽ cố thử vào thứ 2 và sẽ báo kết quả.
To:nguyenquocle giúp mình câu lệnh đầy đủ để xem packet từ các IP trong LAN chạy qua ASA hoặc SW cisco.Mình nhớ là có 1 lệnh "nat xlate" hay là "show ip flow" gì đó mà lâu quá trả thầy hết rồi. Thanks all.Happy weeken
Comment
-
neu ban mun xem luong traffic đi như thế nào bằng câu lênh thì chắc không có đâu, bạn đành phải nhờ thêm vào syslog ,netflow hoặc thiết bị CSMARS thì mới mong bít chính xác host nào đang tấn công đượcNguyễn Quốc Lễ, CCNP CCSP
Email: nguyenquocle@wimaxpro.org
Viet Professionals Co. Ltd. VnPro ®
---------------------------------------
149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCMTel: (08) 35124257Fax: (08) 5124314Home Page : http://www.vnpro.vnSupport Forum : http://www. vnpro.org
Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
Blog VnPro : http://www.vnpro.org/blog
Cộng Đồng Mạng Không Dây Việt Nam
Comment
-
To:nguyenquocle giúp mình câu lệnh đầy đủ để xem packet từ các IP trong LAN chạy qua ASA hoặc SW cisco.Mình nhớ là có 1 lệnh "nat xlate" hay là "show ip flow" gì đó mà lâu quá trả thầy hết rồi. Thanks all.Happy weeken
Comment
Comment