• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Nhờ xem cái syslog con ASA5520

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Nhờ xem cái syslog con ASA5520

    2 ngày nay hệ thống tự nhiện bị tình trạng nghẽn mạng Internet còn LAN vẫn chạy bình thường. Khi không gắn modem internet vào port của ASA thì số connection chỉ khoảng 300 còn khi gắn net vào thì số connection tăng lên đến 8.000 hoặc 10.000.Internet không vào được luôn.Theo mình thấy thì có virus nó làm các máy trong LAn đẩy dữ liệu theo port 445 đến 1 ip ảo.Xem cái Syslog nhưng không hiểu mong các thầy và các bạn có kinh nghiệm giúp đỡ.
    Attached Files

  • #2
    Hi bạn!

    Thứ nhất bạn viết ACL chan theo port 445 chan di.
    Thứ hai ban kiếm phần mềm diệt virus cho cac máy cua ban , con do hinh nhu la virus ongame.

    Neu co kho khan gi cu post len dien dan . Minh se giup tiep cho


    :):):):)

    Comment


    • #3
      hi media2005,
      mạng của bạn nằm trong 2 trường hợp:
      thứ 1 là mạng đang bị nhiễm worm
      thứ 2 là trong cty bạn đang có 1 máy đang phát huy 1 cuộc tấn công giả mạo địa chỉ ip source và đích mục tiêu là tấn công port 445 gây nghẽn mạng.
      Cả 2 trường hợp cần phải tìm hiểu sâu về hệ thống mạng của bạn, kiểm tra switch xem port nào đang chiếm bandwidth nhiều nhất hoặc sử dụng port 445 liên tục thì loại host đó ra khỏi mạng để xử lý.
      mong thông tin trên sẽ giúp được bạn
      Nguyễn Quốc Lễ, CCNP CCSP
      Email: nguyenquocle@wimaxpro.org

      Viet Professionals Co. Ltd. VnPro ®
      ---------------------------------------
      149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
      Tel: (08) 35124257
      Fax: (08) 5124314
      Support Forum : http://www. vnpro.org
      Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
      Blog VnPro : http://www.vnpro.org/blog
      Cộng Đồng Mạng Không Dây Việt Nam

      Comment


      • #4
        Cảm ơn mọi người đã nhiệt tình giúp đỡ. HIện tại cơ quan có con ASA 5520 và 1 con WS 3560G. MÌnh đã cố chặn port 445 trên ASA nhưng vẫn không được. Bây giờ có lẽ phải chặn trên con SW 3560G. Cho mình hỏi là trong SW câu lệnh nào kiểm tra bandwidth của 1 port. Mới chuyển hệ thống từ SW thường sang layer3 và từ ISA sang ASA nên update chưa hết thông tin.Mong được giúp đỡ của các bạn

        Comment


        • #5
          hi, bạn dùng câu lệnh nào trên ASA để chặn port 445 vậy?
          bạn có thể sử dụng netflow để biết thêm thông tin về lưu lượng và các loại traffic đang có trong hệ thống mạng của bạn
          Nguyễn Quốc Lễ, CCNP CCSP
          Email: nguyenquocle@wimaxpro.org

          Viet Professionals Co. Ltd. VnPro ®
          ---------------------------------------
          149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
          Tel: (08) 35124257
          Fax: (08) 5124314
          Support Forum : http://www. vnpro.org
          Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
          Blog VnPro : http://www.vnpro.org/blog
          Cộng Đồng Mạng Không Dây Việt Nam

          Comment


          • #6
            Mình cấu hình ASA trên giao diện ASDM. mình chỉ chặn trên interface ADSL vì thấy các packet nó đi từ Lan đến ADSL.Nhưng giờ nghĩ lại nếu có máy trong LAN giả danh gửi packet thì mình phải chặn port trong interface LAN. Khi hệ thống bị tình trạng nghẽn NET thì lượng thông tin chạy qua interface ADSL rất ít nên mình nghĩ kg phải virus gửi thông tin ra ngoài qua Internet.Mình sẽ cố thử vào thứ 2 và sẽ báo kết quả.
            To:nguyenquocle giúp mình câu lệnh đầy đủ để xem packet từ các IP trong LAN chạy qua ASA hoặc SW cisco.Mình nhớ là có 1 lệnh "nat xlate" hay là "show ip flow" gì đó mà lâu quá trả thầy hết rồi. Thanks all.Happy weeken

            Comment


            • #7
              neu ban mun xem luong traffic đi như thế nào bằng câu lênh thì chắc không có đâu, bạn đành phải nhờ thêm vào syslog ,netflow hoặc thiết bị CSMARS thì mới mong bít chính xác host nào đang tấn công được
              Nguyễn Quốc Lễ, CCNP CCSP
              Email: nguyenquocle@wimaxpro.org

              Viet Professionals Co. Ltd. VnPro ®
              ---------------------------------------
              149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
              Tel: (08) 35124257
              Fax: (08) 5124314
              Support Forum : http://www. vnpro.org
              Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
              Blog VnPro : http://www.vnpro.org/blog
              Cộng Đồng Mạng Không Dây Việt Nam

              Comment


              • #8
                Đã giải quyết được dứt điểm con virus này. Mất thời gian và công sức quá trời.Hiện nay Kas đã nhận diện được virus này là Win32.Kido.

                Comment


                • #9
                  To:nguyenquocle giúp mình câu lệnh đầy đủ để xem packet từ các IP trong LAN chạy qua ASA hoặc SW cisco.Mình nhớ là có 1 lệnh "nat xlate" hay là "show ip flow" gì đó mà lâu quá trả thầy hết rồi. Thanks all.Happy weeken
                  Câu lệnh show local-host có thể cho biết thông tin số lượng kết nối TCP, UDP từ các IP flow đi qua ASA.
                  ----------------------
                  Nguyễn Duy Nghĩa
                  Net Operator @ AMS-IX
                  http://www.ams-ix.net

                  Comment

                  Working...
                  X