выявление сканирования портов с помощью cisco

Juniper/Cisco/Allied Telesis/D-Link/Zyxel
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Гость
проходил мимо

выявление сканирования портов с помощью cisco

Непрочитанное сообщение Гость » 2011-04-08 15:03:48

Здравствуйте. Периодически в одно и тоже время маршрутизатор cisco 3845 грузится под 100% процессом ip nat ager, приходится ее ребутить.
При гуглении в инете рассматривается 2 варианта - глюк иоса или кто-то усиленно сканит порты. Как можно вычислить зараженный комп?
структура сети такая: 3845 -> 6509, к ней уже цепляются 3560, а уже к 3560 -> 2960. К интерфейсам 2960 непосредственно подключаются клиенты.
PS кстати, каким способом провайдеры автоматически фиксят сканирование портов?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

lap
лейтенант
Сообщения: 608
Зарегистрирован: 2010-08-13 23:39:29
Откуда: Moscow
Контактная информация:

Re: выявление сканирования портов с помощью cisco

Непрочитанное сообщение lap » 2011-04-08 20:38:54

Можно снять с нее netflow, и посмотреть что происходит. Моно поискать по релиз-нотисам от вашего софта чтонибудь похожее. sh ip nat trans покажет натовские сессии, тоже можно чтонибудь интересное найти....
Не сломалось - не чини.

Гость
проходил мимо

Re: выявление сканирования портов с помощью cisco

Непрочитанное сообщение Гость » 2011-04-09 13:43:06

попробую в качестве временной меры пока выставить ip nat translation max-entries для всех; в этом случае клиенты через раз будут испытывать затруднение при выходе в инет случае достижения порога?
А ежели сделать clear ip translation *, то это не будет сильно варварски (существующие соединения разорвутся)?

lap
лейтенант
Сообщения: 608
Зарегистрирован: 2010-08-13 23:39:29
Откуда: Moscow
Контактная информация:

Re: выявление сканирования портов с помощью cisco

Непрочитанное сообщение lap » 2011-04-10 10:40:12

Толькочто попробовал, ссх сессия и ирка вроде не отвалились. Хотя когдв на цыскопиксе делаешь клир хлейт, то все отсыхает...
Не сломалось - не чини.

Гость
проходил мимо

Re: выявление сканирования портов с помощью cisco

Непрочитанное сообщение Гость » 2011-04-10 19:47:55

попробал сейчас вечером clear ip translation *, соединение с циской пропало секунд на 40, было порядка 800 трансляций