找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 4010|回复: 6

[其它] [十万火急]各位大侠.帮看看我的ROS是不是被攻击了?防火墙里的连接数一直保持在2049,

[复制链接]
发表于 2008-11-8 01:20:00 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
今天刚架好ros2.9.27
外网接到的是原来的路由器.外网网卡ip 10.5.40.253/24
内网接到学校交换机 IP 192.168.0.1 网卡IP状态如下
#   ADDRESS            NETWORK         BROADCAST       INTERFACE  
0   10.5.40.253/24     10.5.40.0       10.5.40.255     wan        
1   192.168.0.1/24     192.168.0.0     192.168.0.255   lan



设置了两种上网方式.即局域网上网和PPPOE拨号上网(PPPOE的IP池为192.168.1.1-192.168.1.255)
路由设置如下
0   chain=srcnat src-address=192.168.0.0/24 action=masquerade

1   chain=srcnat src-address=192.168.1.0/24 action=masquerade


然后两种方式均可上网.
我查看防火墙连接中发现连接数居然胆2049 一直保持2049 好像是上限了..
而且连接记录大多数是同一IP同一端口连接到我外网网卡 10.5.40.253 的随机端口.连接方式为 TCP 状态为COLSE TIMEOUT为24小时.
可我设置tracking中的TCP colse timeout为00:00:10 (十秒啊)
连接记录我截取一小段.完整的在附件中.因为有2049条记录我不好复制粘贴了:

请各位大大帮我看看.是不是被攻击了?
麻烦了.. :')

许多相同的地址连接.状态为COLSE,TIMEOUT却是24小时.图上只有21小时.因为路由已经开了两个多小时了

许多相同的地址连接.状态为COLSE,TIMEOUT却是24小时.图上只有21小时.因为路由已经开了两个多小时了

防火墙连接记录.rar

14.66 KB, 下载次数: 17

这是我导出的完整的记录2049条啊,一直是这么多

routeros
发表于 2008-11-8 10:33:29 | 显示全部楼层
TCP SynCookie 打勾.
防火墙drop掉60.172.95.236 (input,forward两个china).
routeros
回复

使用道具 举报

 楼主| 发表于 2008-11-8 12:16:32 | 显示全部楼层

谢谢你的回复啊
能告诉我tcp syncookie 有什么用吗?

还有你说丢掉那个IP的连接。。可是像这样的IP有很多个啊。。
我这截图只是其中一小部分。还有别的IP也是这个样子。。同一IP若干条记录。 TCP状态也是COLSE 也是TIMEOUT 24小时

能告诉我连接记录出现这种情况是什么原因引起的吗?
routeros
回复

使用道具 举报

发表于 2008-11-8 23:09:59 | 显示全部楼层
0   chain=srcnat src-address=192.168.0.0/24 action=masquerade
为什么要下这一条,你又没这个网段
routeros
回复

使用道具 举报

 楼主| 发表于 2008-11-12 18:27:07 | 显示全部楼层
原帖由 nhschool 于 2008-11-8 23:09 发表
0   chain=srcnat src-address=192.168.0.0/24 action=masquerade
为什么要下这一条,你又没这个网段

有哦。局域网是192。168。0。0/24
PPPOE是192。168。1。0/24
routeros
回复

使用道具 举报

 楼主| 发表于 2008-11-12 18:36:47 | 显示全部楼层
原帖由 tlze 于 2008-11-8 10:33 发表
TCP SynCookie 打勾.
防火墙drop掉60.172.95.236 (input,forward两个china).

IP不止这里边个。。后边还有很多。都是一个IP若干个连接的。
routeros
回复

使用道具 举报

发表于 2008-12-16 15:23:57 | 显示全部楼层

每半小时清理一次Tracking(close)

/ system scheduler
add name="Del Tracking" on-event=":foreach i in=\[/ip firewall connection find tcp-state=close\] do=\[/ip firewall connection remove \$i\]" interval=30m
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-9-29 21:19 , Processed in 0.060905 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表