问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

怎样使用防火墙的日志功能?

发布网友 发布时间:2022-04-29 02:39

我来回答

3个回答

热心网友 时间:2022-06-28 20:47

防火墙日志可以说是一盘大杂烩,其中会保存系统收到的各种不安全信息的时间、类型等等。通过分析这些日志,可以发现曾经发生过或正在进行的系统入侵行为。

防火墙日志并不复杂,但要看懂它还是需要了解一些基础概念(如端口、协议等)。尽管每种防火墙日志不一样,但在记录方式上大同小异,主要包括:时间、允许或拦截(Accept或Block)、通讯类型、源IP地址、源端口、目标地址和目标端口等。这里将以《天网防火墙》日志为例,了解如何分析防火墙日志,进而找出系统漏洞和可能存在的攻击行为。

《天网防火墙》会把所有不合规则的数据包拦截并记录到日志中,如果你选择了监视所有TCP和UDP数据包,那你发送和接收的每个数据包都将被记录。

1.139端口攻击

139端口是NetBIOS协议所使用的端口,在安装了TCP/IP 协议的同时,NetBIOS 也会被作为默认设置安装到系统中。139端口的开放意味着硬盘可能会在网络*享;网上黑客也可通过NetBIOS知道你的电脑中的一切!

小提示:“NetBIOS”是网络的输入输出系统,尽管现在TCP/IP 协议成为广泛使用的传输协议,但是NetBIOS提供的NetBEUI 协议在局域网中还在被广泛使用。

尽管在《天网防火墙》的监控下,此隐患并没有被利用。但我们不能无动于衷,应想办法把这个漏洞补上。对于连接到互联网上的机器,NetBIOS完全没有用处,可以将它去掉。

那么如何知晓这个来源地址的行为呢?如果是一个远程地址,有可能是对方在用软件进行扫描或者是病毒作怪,但图1中的192.168.30.15X等地址和本机是在同一局域网中,且上机人员未用软件攻击,经检查发现这些电脑原来是中了“尼姆达病毒”。

2.80端口攻击

在《天网防火墙》中,假定你收到类似这样的信息,它的意思是:在18:29:20这个时刻,来自于IP地址为61.128.89.××的用户试图连接你的电脑,并扫描你的电脑是否开放了80端口(这是Web服务要开放的端口)。

如果经常收到来自外部IP高端口(大于1024)发起的类似TCP的连接请求,你得小心对方电脑是否中了“红色代码”,并试图攻击你(也有可能是人为使用软件攻击)。由于此病毒只传染装有IIS服务的系统,所以普通用户不需担心。

如果担心自己的Web服务器被“红色代码”病毒入侵,可以在服务器上安装防火墙,并设置应用程序规则进行拦截。若发现本机试图访问其他主机的80端口,则应检查自己系统中是否有此病毒了。

3.ping探测攻击

在《天网防火墙》的日志中还会记录某些用户持续对本机进行ping的log,有时也表现为来自多个地址对本机进行ping攻击。在排除了人为进行的ping之外,要注意可能是来自于源地址机器中有类似于“冲击波”等病毒在作怪。因此,对于本机来讲,刻不容缓的事情就是要安装微软的“冲击波”补丁。

4.IGMP攻击

IGMP对于Windows普通用户没什么用途,但由于Win9X操作系统的内核缺陷,其自身存在一个IGMP漏洞,因此有人会利用这个漏洞向指定主机发送大量的IGMP数据包,使Windows 操作系统的网络层受到破坏,导致死机,这在防火墙日志中也会有记载。对付这类情况最好安装上IGMP数据包的补丁。

不过,有时收到这样的提示信息也并不表示一定就是黑客或者病毒在攻击,在一个局域网中也会经常收到来自于网关的类似数据包;再有一些有视频广播服务的机器也会对用户发送这样的数据包,因此不用过于惊慌。

要特别说明的是,不是所有被拦截的数据包都意味着有人在攻击你,有些正常的数据包会由于你设置的安全级别过高而不符合安全规则,也会被拦截并报警。

参考资料:http://www.newasp.net/tech/security/13441_2.html

热心网友 时间:2022-06-28 20:47

带日志功能防火墙 行为日志管理 

热心网友 时间:2022-06-28 20:48

什么防火墙
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
arrive in和arrive at 有什么区别? 磁力泵为什么可空转? 为什么不让衬氟塑料磁力泵空转?怎样提升设备稳定性? 工业软管泵 塑料磁力泵为什么不能空转 求推荐男主和女配在一起的小说? 《红衣天下》txt全集下载 检测公司检测哪些 检测公司是怎么样的 检测公司属于什么企业 怎么查看防火墙的日志记录 北京中考四选二成绩不错是否可以放弃另外两科? 求问防火墙日志怎么打开 2012北京中考数学21题统计题2-3小题过程,我找不到条件,不要笑话我啊。 2013-中考数学-北京市各区模拟及真题精选-新课标版答案 关于北京中考数学后三道大题 急求北京市历年中考数学试题! 找访客机品牌需要看哪些资质? 神思访客机,如何实现多台访客系统的无线联网? 小区访客机?我这边有个物业管理公司,这边高档小区需要配置一个访客机,有2个门的,要联网 一个好的访客机品牌该如何选择呢? “令令开门访客通”跟普通的访客机有什么不同? 德生访客机有什么功能? 访客机是由什么组成的? 什么是访客机? 访客机里面都带有摄像头吗? 求一张图片,黑白的,动漫男生,手里拿一张纸片遮了嘴唇,上面一个红色的叉叉 这个海黄弹弓能值多钱? 衣柜是不是越便宜甲醛含量越高? 清后期民国初的老式家具非常好那里有回收? Win7防火墙日志怎么打开 2021中考数学刷什么卷子比较好? 如何评价2021年沈阳中考各科考题?和去年比难度如何? 防火墙日志配置? 如何查看防火墙日志? 如何查看 windows 2008防火墙日志 兴业信用卡怎么算利息的呢 银行写的债务承诺书,让我签字,我签了,但是银行未盖章法人也未签字,该承诺书有效吗? 有欠款承诺书和借条但是银行往来流水并没有那么多,*怎么判? 年糕和白菜在一起怎么炒 中行信用卡欠款资产重组承诺书内容 白菜肉丝炒年糕的做法: 民生银行要我欠承诺书,我应该怎么办? 白菜炒年糕 先放白菜还是先放年糕啊 信用卡因套现被冻结,已还清欠款申请解冻,可是客户经理让我去银行签承诺书,签完就可以解冻了吗? 鸡蛋白菜炒年糕的做法,鸡蛋白菜炒年糕怎么做 小度1C怎么打电话? 小度在家1C为什么不能给家人打电话啊? 新三板散户怎么交易 散户可以买新三板吗