深信服社区»版块 安全类 行为管理AC 内网DOS攻击源如何快速准确的找到

内网DOS攻击源如何快速准确的找到

查看数: 5280 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2017-3-9 15:00

正文摘要:

本帖最后由 新手273104 于 2017-3-10 08:38 编辑 ac5.6和防火墙都有内部DOS攻击,网速很卡,看日志的话经常是提示变化的ip地址攻击,找到那台电脑根本不是攻击源,如何快速找到攻击源如何有效的清除,防火墙连的 ...

回复

新手803605 发表于 2019-9-10 16:02
楼主    你这个问题怎么解决的?
大蒜头 发表于 2017-3-13 09:27
这种问题,在日志里的IP多半是伪装的。最直接的就是在交换机上拔线测试,看拔掉哪根就不报攻击日志了,以此往下面找终端。
深拥 发表于 2017-3-10 19:31
说实话这个建议通过AF处理,有一个会话排行,看一下就知道了
一帆凤顺 发表于 2017-3-10 13:26
楼主解决问题了吗
小少 发表于 2017-3-10 09:38
172.32.102.111,20,41,158,140,从日志看显示这个5个IP地址发起DOS攻击(不排除病毒程序会变源地址),但都是从eth0接口发起的。eth0是内网网关接口吗?如果是的话   估计要从找到这几个终端看看了(杀杀毒);如果eth0只是某个设备的话,就像你说的打印机(毕竟显示DOS确实是从这个端口发起的,肯定伪装不了),打印机也可能中毒的,有软件就有可能中毒了,尝试暂时把打印机断开,看还有没有攻击。
qinpeng 发表于 2017-3-9 22:59
你自己都说ip地址一直在变咯。麻烦楼主把日志贴上来看看
JN——M 发表于 2017-3-9 16:18
您内网拓扑是什么样的?
深粉 发表于 2017-3-9 15:04
你是如何判定提示的主机不是攻击源呢?另外 设备的防dos攻击的设置界面截图贴上来看看的
深粉 发表于 2017-3-10 10:07
回复新手273104:这种不排除内网主机中毒,在发包的是伪造了源ip导致的;现在无法精确到对应的主机  那就在内网所有的主机上面借助第三方工具查杀