❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

firewall utok

Návody a problémy s konfigurací.
zdwena
Příspěvky: 147
Registrován: 12 years ago

firewall utok

Příspěvekod zdwena » 7 years ago

Ahoj jakým způsobem řešíte když Vám klient v sítí chytne vir a začne mu počítač utočit na port na adresy s portem 443 nebo 25 .
Vzhledem k tomu, že je za natem vím jen jeho veřejnou adresu což mi nepomůže.

Mám na routeru přidat vnitřní rozsah do "add to src address list" a dat tam limit na počet připojení? A někdo se chytne nebo je lepší způsob?

diky
0 x

mirek.k
Příspěvky: 796
Registrován: 17 years ago

Příspěvekod mirek.k » 7 years ago

Pomocí Torchu zjistit vnitřní IP adresu a pro ni pak porty zablokovat a informovat klienta.
0 x

zdwena
Příspěvky: 147
Registrován: 12 years ago

Příspěvekod zdwena » 7 years ago

Nejak nechapu jakým zpusobem se ten torch používa :-D A když chci sledovat provoz na 443 který se používá jako https.
Tak přece mi to najde všechny klienty kteří si prohlížejí intenret
0 x

mirek.k
Příspěvky: 796
Registrován: 17 years ago

Příspěvekod mirek.k » 7 years ago

Je to opravdu na 443? Není to na 25 a 465?
To by neměl být problém odchytit.
443 je opravdu web a toho bude hodně.
0 x

zdwena
Příspěvky: 147
Registrován: 12 years ago

Příspěvekod zdwena » 7 years ago

Přišel nám mail od našeho poskytovatele.

Vážený kliente,byli jsme upozorněny na síťové útoky, problémový provoz probíhal na portu 443.

Dále tam popisuje na co bylo utočeno. Teoreticky bych mohl sledovat adresu na kterou bylo utočeno. Ale to je taky takové pofiderní...

Nejaký napad? :-)
0 x

mirek.k
Příspěvky: 796
Registrován: 17 years ago

Příspěvekod mirek.k » 7 years ago

Podívat se tedy do logů, ze které adresy to šlo. Každý ISP by je měl mít 6 měsíců zpět.
0 x

rsaf
Příspěvky: 1669
Registrován: 18 years ago

Příspěvekod rsaf » 7 years ago

Podívat se do dat, která sbíráte pro data retention. Tedy pokud plníte svou zákonnou povinnost.
Zprovoznit netflow logování z Mikrotiku je cca hodina práce vč. instalace vmware virtuálky. A samozřejmě to loguje i NAT = je v tom vidět jak LAN ip adresa tak adresa, za kterou to bylo přeloženo na WAN straně.
0 x

zdwena
Příspěvky: 147
Registrován: 12 years ago

Příspěvekod zdwena » 7 years ago

To zní pěkně spiše mi šlo o to jak tomu předcházet......jak zablokovat provoz dříve než vznikne problém.
0 x