首 页 ┆ 源码下载 ┆ IT学院 ┆ 字体下载 ┆ 模板下载 ┆ 源码发布 ┆ 广告合作 ┆ 网站地图 ┆ 虚拟主机 ┆ 中文域名
► 设为首页
► 加入收藏
► 联系我们
源码下载 >> ASP源码 | PHP源码 | ASP.net源码 | JSP源码 | CGI源码 | VC/C++源码 | VB源码 | Delphi源码 | Flash源码
文章学院 >> 网络编程 | 网页设计 | 图形图象 | 数据库 | 服务器 | 网络媒体 | 网络安全 | 操作系统 | 办公软件 | 软件开发 | 黑客知识
字体下载 >> 精制字体 | 非英字体 | 艺术字体 | 著名字体 | 哥特式 | 简单字体 | 手写体 | 节假日 | 图案字体 | 精度像素 | 中文字体
模板下载 >> 企业门户 | 数码网络 | 休闲娱乐 | 影视音乐 | 旅游名胜 | 文化艺术 | 电子商务 | 个性展示 | 登陆导航 | Flash模板
►►您当前的位置:源码园 → IT学院 → 网络安全 → 防 火 墙 → 文章内容

天网防火墙V2.61学习教程(7)

作者:风未起时  来源:中国站长学院  发布时间:2007-2-9 11:25:48
 

六、常见日志的分析(仅供参考)

    使用防火墙关键是会看日志,看懂日志对分析问题是非常关键的,大家看下图,就是日志记录,上面记录了不符合规则的数据包被拦截的情况,通过分析日志就能知道自己受到什么攻击。下面我们就来说说日志代表的意思,当然很多我也是模模糊糊的,希望大虾能给些更详细的解释。

;此主题相关图片如下:



    看上图,一般日志分为三行,第一行反映了数据包的发送、接受时间、发送者IP地址、对方通讯端口、数据包类型、本机通讯端口等等情况;第二行为TCP数据包的标志位,共有六位标志位,分别是:URG、ACK、PSH、RST、SYN、FIN,在日志上显示时只标出第一个字母,他们的简单含义如下:

    ACK:确认标志

    提示远端系统已经成功接收所有数据

    SYN:同步标志

    该标志仅在建立TCP连接时有效,它提示TCP连接的服务端检查序列编号

    FIN:结束标志

    带有该标志位的数据包用来结束一个TCP会话,但对应端口还处于开放状态,准备接收后续数据。

    RST:复位标志,具体作用未知

    其他不知道了,呵呵

    第三行是对数据包的处理方法,对于不符合规则的数据包会拦截或拒绝,对符合规则的但被设为监视的数据包会显示为“继续下一规则”。

    下面举些常见典型例子来讲讲:

    记录1:[22:30:56] 202、121、0、112 尝试用PING来探测本机

          TCP标志: S

          该操作被拒绝

    该记录显示了在22:30:56时,从IP地址202、121、0、112 向你的电脑发出PING命令来探测主机信息,但被拒绝了。

    人们用PING命令来确定一个合法IP是否存在,当别人用PING命令来探测你的机器时,如果你的电脑安装了TCP/IP协议,就回返回一个回音ICMP包,如果你在防火墙规则里设置了“防止别人用PING命令探测主机”如图八里设置,你的电脑就不会返回给对方这种ICMP包,这样别人就无法用PING命令探测你的电脑,也就以为没你电脑的存在。如果偶尔一两条就没什么大惊小怪的,,但如果在日志里显示有N个来自同一IP地址的记录,那就有鬼了,很有可能是别人用黑客工具探测你主机信息,他想干什么?谁知道?肯定是不怀好意的。

    记录2:[5:29:11] 61、114、155、11试图连接本机的http[80]端口

          TCP标志:S

          该操作被拒绝

    本机的http[80]端口是HTTP协议的端口,主要用来进行HTTP协议数据交换,比如网页浏览,提供WEB服务。对于服务器,该记录表示有人通过此端口访问服务器的网页,而对于个人用户一般没这项服务,如果个人用户在日志里见到大量来自不同IP和端口号的此类记录,而TCP标志都为S(即连接请求)的话,完了,你可能是受到SYN洪水攻击了。还有就是如“红色代码”类的病毒,主要是攻击服务器,也会出现上面的情况。

    记录3:[5:49:55] 31、14、78、110 试图连接本机的木马冰河[7626]端口

          TCP标志:S

          该操作被拒绝

    这就是个害怕的记录啦,假如你没有中木马,也就没有打开7626端口,当然没什么事。而木马如果已植入你的机子,你已中了冰河,木马程序自动打开7626端口,迎接远方黑客的到来并控制你的机子,这时你就完了,但你装了防火墙以后,即使你中了木马,该操作也被禁止,黑客拿你也没办法。但这是常见的木马,防火墙会给出相应的木马名称,而对于不常见的木马,天网只会给出连接端口号,这时就得*你的经验和资料来分析该端口的是和哪种木马程序相关联,从而判断对方的企图,并采取相应措施,封了那个端口。

[] [返回上一页] [打 印]
  • 上一篇文章:天网防火墙V2.61学习教程(6)
  • 下一篇文章:天网防火墙V2.61学习教程(8)

  • 相关文章:
  • [图文]天网防火墙V2.61学习教程(9)
  • [图文]天网防火墙V2.61学习教程(8)
  • [图文]天网防火墙V2.61学习教程(7)
  • [图文]天网防火墙V2.61学习教程(6)
  • [图文]天网防火墙V2.61学习教程(5)
  • [图文]天网防火墙V2.61学习教程(4)
  • [图文]天网防火墙V2.61学习教程(3)
  • [图文]天网防火墙V2.61学习教程(2)
  • [图文]天网防火墙V2.61学习教程(1)
  • 巧妙设置让天网防火墙防止网页病毒--设置,天网防火墙...
  • [图文]像素画系列教程7:明暗关系
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图 - 源码发布
Copyright © 2003-2009 Ymyasp.Com. All Rights Reserved .
备案序号:粤ICP备07029071号