深信服社区»版块 安全类 行为管理AC AC中发现内网主机对110.43.81.122和110.43.89.80发起DOS ...

AC中发现内网主机对110.43.81.122和110.43.89.80发起DOS攻击,且每次源端口都不一样。

查看数: 1769 | 评论数: 4 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-11-19 11:50

正文摘要:

大家好,请问:单位的某公司AC中发现内网主机对110.43.81.122和110.43.89.80发起DOS攻击,且每次源端口都不一样。这怎么处理

回复

新手228593 发表于 2019-11-20 10:30
学习学习。
0010 发表于 2019-11-19 23:58
不行就找专家。。。
liugd1013 发表于 2019-11-19 16:26
有点像DDOS攻击,其他11台终端被控制,当成肉鸡了?找那11终端的某一台彻底杀毒看看结果
社区智能服务_小溪 发表于 2019-11-19 11:58
楼主您好!
建议针对检测出问题的内网终端进行查杀,确认下是否有安全问题:
1、检查内网IP对应的终端是否中毒,用杀毒软件杀下毒;
2、确定内网终端没有DOS攻击等安全问题,正常流量超过DOS攻击设定的TCP最大连接数或者最大攻击包数,可以勾选【以下IP地址发起的攻击不会被拦截】,把该IP写进去
新手247575 发表于 2019-11-19 19:57
楼主您好!
AC设备防护的机制就是:
防DOS攻击即设备对于DOS攻击的防护,通过设备能够阻止对设备本身的攻击、也可以阻止内网某些PC对外网发起的攻击,设备可以阻止DOS攻击的类型有每个IP在一分钟内向某个目标IP和端口发起的最大连接数及每个IP在每秒钟发起的攻击包次数(攻击包包括SYN包,ICMP及小于100字节的TCP/UDP小包)

如果您这里核实了您的内网终端是没有安全问题的,但是被设备检测为DOS攻击行为,建议您看下您的设备版本,如果是12.0.14之前的版本,您可以手动将检测的连接数以及攻击包数阈值修改大一点(一般建议保持默认,具体根据您的内网环境需要调整),然后将相关源IP地址添加DOS检测的排除列表
如果是12.0.14及之后的版本,界面暂时不支持修改TCP连接数这些,但是设备是会根据网络情况自行调整的,或者可以将内网确认没有安全问题的终端的源IP地址添加到DOS检测排除列表。

注意:内网三层环境时,勾选“内网到本设备间通过一台/多台二层交换机直接相连,没有跨越任何的三层交换设备”会影响网络,建议不要勾选