天网防火墙V2.61学习教程(7)

2016-01-29 16:35 5 1 收藏

天网防火墙V2.61学习教程(7),天网防火墙V2.61学习教程(7)

【 tulaoshi.com - 防火墙的作用 】

六、常见日志的分析(仅供参考)

    使用防火墙关键是会看日志,看懂日志对分析问题是非常关键的,大家看下图,就是日志记录,上面记录了不符合规则的数据包被拦截的情况,通过分析日志就能知道自己受到什么攻击。下面我们就来说说日志代表的意思,当然很多我也是模模糊糊的,希望大虾能给些更详细的解释。

;此主题相关图片如下:



    看上图,一般日志分为三行,第一行反映了数据包的发送、接受时间、发送者IP地址、对方通讯端口、数据包类型、本机通讯端口等等情况;第二行为TCP数据包的标志位,共有六位标志位,分别是:URG、ACK、PSH、RST、SYN、FIN,在日志上显示时只标出第一个字母,他们的简单含义如下:

    ACK:确认标志

    提示远端系统已经成功接收所有数据

    SYN:同步标志

    该标志仅在建立TCP连接时有效,它提示TCP连接的服务端检查序列编号

    FIN:结束标志

    带有该标志位的数据包用来结束一个TCP会话,但对应端口还处于开放状态,准备接收后续数据。

    RST:复位标志,具体作用未知

    其他不知道了,呵呵

    第三行是对数据包的处理方法,对于不符合规则的数据包会拦截或拒绝,对符合规则的但被设为监视的数据包会显示为“继续下一规则”。

    下面举些常见典型例子来讲讲:

    记录1:[22:30:56] 202、121、0、112 尝试用PING来探测本机

          TCP标志: S

          该操作被拒绝

    该记录显示了在22:30:56时,从IP地址202、121、0、112 向你的电脑发出PING命令来探测主机信息,但被拒绝了。

    人们用PING命令来确定一个合法IP是否存在,当别人用PING命令来探测你的机器时,如果你的电脑安装了TCP/IP协议,就回返回一个回音ICMP包,如果你在防火墙规则里设置了“防止别人用PING命令探测主机”如图八里设置,你的电脑就不会返回给对方这种ICMP包,这样别人就无法用PING命令探测你的电脑,也就以为没你电脑的存在。如果偶尔一两条就没什么大惊小怪的,,但如果在日志里显示有N个来自同一IP地址的记录,那就有鬼了,很有可能是别人用黑客工具探测你主机信息,他想干什么?谁知道?肯定是不怀好意的。

    记录2:[5:29:11] 61、114、155、11试图连接本机的http[80]端口

          TCP标志:S

          该操作被拒绝

    本机的http[80]端口是HTTP协议的端口,主要用来进行HTTP协议数据交换,比如网页浏览,提供WEB服务。对于服务器,该记录表示有人通过此端口访问服务器的网页,而对于个人用户一般没这项服务,如果个人用户在日志里见到大量来自不同IP和端口号的此类记录,而TCP标志都为S(即连接请求)的话,完了,你可能是受到SYN洪水攻击了。还有就是如“红色代码”类的病毒,主要是攻击服务器,也会出现上面的情况。

    记录3:[5:49:55] 31、14、78、110 试图连接本机的木马冰河[7626]端口

          TCP标志:S

          该操作被拒绝

    这就是个害怕的记录啦,假如你没有中木马,也就没有打开7626端口,当然没什么事。而木马如果已植入你的机子,你已中了冰河,木马程序自动打开7626端口,迎接远方黑客的到来并控制你的机子,这时你就完了,但你装了防火墙以后,即使你中了木马,该操作也被禁止,黑客拿你也没办法。但这是常见的木马,防火墙会给出相应的木马名称,而对于不常见的木马,天网只会给出连接端口号,这时就得*你的经验和资料来分析该端口的是和哪种木马程序相关联,从而判断对方的企图,并采取相应措施,封了那个端口。

来源:http://www.tulaoshi.com/n/20160129/1499021.html

延伸阅读
标签: 防火墙
打开控制面板 在“控制面板”窗口中单击“Windows防火墙”超链接。 单击更改通知设置 打开“控制面板”窗口,单击左侧的“更改通知设置”超链接。 设置防火墙开启状态 打开“自定义设置”窗口,即可对防火墙的开启状态与通知选项进行设置。 设置Windows防火墙 在“Windows防火墙”窗口中单击“允许程...
防火墙定义 防火墙就是一个位于计算机和它所连接的网络之间的软件。该计算机流入流出的所有网络通信均要经过此防火墙。 防火墙的功能 防火墙对流经它的网络通信进行扫描,这样能够过滤掉一些攻击,以免其在目标计算机上被执行。防火墙还可以关闭不使用的端口。而且它还能禁止特定端口的流出通信,封锁特洛伊木马。最后,它可...
win7防火墙怎么关防火墙关闭命令执行步骤   按win+r组合键,在打开框中输入cmd,打开命令行窗口。 输入命令:netsh firewall set opmode disable,按回车键。 如果有安装了杀毒软件的话,可能会有安全提示。选择允许操作即可。 运行命令,界面会出现下面的提示。 查看netsh advfirewall帮助文档(点击...
第一步:在电脑主页打开我的电脑,进入我的电脑后,在左边菜单里找到控制面板。打开。 第二步:进入控制面板之后,我们在里面找到安全中心,点击打开安全中心。 第三步:打开之后,我们就可以看到安全基础,在里面找到防火墙,双击。出现一个师傅关闭防火墙,点击是。 第四步:然后会进入防火墙设置,会弹出一个提...
(一)  防火墙介绍     防火墙是一种功能,它使得内部网络和外部网络或Internet互相隔离,以此来保护内部网络或主机。简单的防火墙可以由Router,3 Layer Switch的ACL(access control list)来充当,也可以用一台主机,甚至是一个子网来实现。复杂的可以购买专门的硬件防火墙或软件防火墙来实现。   ...

经验教程

54

收藏

24
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部