AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 19317
Accepted
chickeninabiscuit
chickeninabiscuit
Asked: 2009-06-04 16:41:40 +0800 CST2009-06-04 16:41:40 +0800 CST 2009-06-04 16:41:40 +0800 CST

数据包泛滥的报告是否表明存在 DOS 攻击?

  • 772

我们的 E1 连接正在被我们的防火墙关闭*。它每隔几天就会间歇性发生。

我发现像这样的日志条目与 dropout 大约在同一时间:

Jun  2 09:53:35 sg580 kernel: Flood - dropped: IN=eth1 OUT= MAC=00:d0:cf:04:7c:13:00:15:2b:ff:97:68:08:00 SRC=61.162.229.252 DST=221.133.***.*** LEN=40 TOS=0x00 PREC=0x00 TTL=104 ID=256 PROTO=TCP SPT=6000 DPT=1433 WINDOW=16384 RES=0x00 SYN URGP=0   

也总是来自同一个 SRC ip!

我们被DOS攻击了吗?!

我们能做些什么呢?

谢谢,

阿什利

*我们的防火墙是 SnapGear SG580

firewall denial-of-service
  • 3 3 个回答
  • 544 Views

3 个回答

  • Voted
  1. Best Answer
    Xerxes
    2009-06-04T20:09:55+08:002009-06-04T20:09:55+08:00

    恶意与否——这是一种 DOS 攻击——但充其量只是一种尝试。

    请注意,SYN 标志已设置,即,它正在尝试在端口 1433 上与您的 IP 建立新连接——听起来像是 MS SQL 服务。

    该服务存在漏洞,因此可能是一些可怜的脚本小子试图成为 l33t。

    查看有关端口 1433 漏洞的 SAN 页面...


    请注意,尽管前面已经发表了评论,但从单个主机执行 DOS 攻击是非常可能的。这取决于服务和漏洞,而不是来自 1 个或多个主机的事实。

    例如,如果 1 单位的攻击造成 5 单位的资源浪费,那么使用 100 台主机可能会更好,但是如果 1 单位的攻击可以造成 100,000 单位的资源浪费,那么 1 台主机超过足够的。


    最后,注意源的IP地址来自中国北京。您是否应该从北京高速接收 MS SQL 连接?=)

    • 1
  2. Ehtyar
    2009-06-04T17:14:35+08:002009-06-04T17:14:35+08:00

    从技术上讲,人们会使用 DDoS(分布式拒绝服务)来描述来自多个源 IP 的 DoS 攻击,但是当仅从单个 IP 泛滥时,实际上几乎不可能导致拒绝服务条件,更不用说它每隔几天就会发生一次. 所以不,我不会称之为 DoS 攻击。

    我会说阻止他,看看情况如何。

    埃蒂亚尔。

    • 0
  3. Eddie
    2009-06-04T18:26:52+08:002009-06-04T18:26:52+08:00

    可能是相关机器上的配置问题导致它发送洪水。可能是路由器或网络配置问题。或者它可能是敌对的东西。这取决于它是来自网络内部还是外部。看起来它来自您的网络外部。在这种情况下,我同意 Ehtyar Holmes 并说阻止它,看看会发生什么。如果有人可以合法地连接到您的网络,但他们的计算机有问题,那么他们可能会与您联系。如果是怀有敌意的人,他们希望让你一个人呆着。

    • 0

相关问题

  • arxiv.org 的反机器人“搜索和销毁”实际上是做什么的?

  • 那里有什么像样的小型办公室级路由器[关闭]

  • SOHO - 限制来自问题用户的 bittorrent 流量

  • 设置安全网站的最佳实践 [关闭]

  • 如何在 Ubuntu 上设置简单的防火墙?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve