Запретить сканирование сети
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
- Контактная информация:
Запретить сканирование сети
У меня такая проблема. В сети есть вирус у определенного человека, он сканирует порты, а у моего провайдера стоит ограничение на определенное кол-во одновременно открытых портов, и если этот человек врубает свой комп, то срабатывает блокировка у провайдера на интернет. Если я например блокирую ip адрес этого пользователя на шлюзе, то всё нормально (он не доходит то инета)
Не подскажете тулзу которая может автоматически находит сканирование айпи адресов и портов, и автоматически банит данный ip, и например выводит сообщение - вы забанены
Не подскажете тулзу которая может автоматически находит сканирование айпи адресов и портов, и автоматически банит данный ip, и например выводит сообщение - вы забанены
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером 

Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- Alex Keda
- стреляли...
- Сообщения: 35477
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Запретить сканирование сети
ну, чтобы прям сообщение - аже не знаю, а вот насчёт сканирования - поможет что-то типа snort/portsentry, - но уж как ты будешь их привязывать к блокировке - не знаю...
Убей их всех! Бог потом рассортирует...
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Re: Запретить сканирование сети
На ipfw можно сделать ограничение на количество SYN пакетов, и делов то. (Для этого IP)
P.S. А что мешает убрать вирус? Зачем бороться со следствием?
P.S. А что мешает убрать вирус? Зачем бороться со следствием?
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.
- BigBrother
- сержант
- Сообщения: 150
- Зарегистрирован: 2007-07-27 17:05:55
- Откуда: Украина
- Контактная информация:
Re: Запретить сканирование сети
как вариант, есть snort_inline который в отличии от простого snort`a, умеет работать c iptables/ipfw. Тоесть в случае чего, дает команду фаерволлу заблокировать... Но, разве не лучше будет убрать вирус на проблемной машине, как уже было сказано/предложено выше?
- RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
- Контактная информация:
Re: Запретить сканирование сети
В сети около 250 компьютеров, убрать конечно можно (так и сделали), но снова же может такое повториться, заблокировать интернет всей сетиBigBrother писал(а):как вариант, есть snort_inline который в отличии от простого snort`a, умеет работать c iptables/ipfw. Тоесть в случае чего, дает команду фаерволлу заблокировать... Но, разве не лучше будет убрать вирус на проблемной машине, как уже было сказано/предложено выше?

А если просто файрволом блокировать - то пользователи явно не поймут из за чего такое произошло...
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером 

- Alex Keda
- стреляли...
- Сообщения: 35477
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Запретить сканирование сети
редирект на локальный сайт, где будет написана прична
Убей их всех! Бог потом рассортирует...
- RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
- Контактная информация:
Re: Запретить сканирование сети
Тож выход. Только вот пользователь к примеру, убрал у себя вирус, или прекратил сканирование сети, а разбанить себя не сможет, придется звонить в контору.lissyara писал(а):редирект на локальный сайт, где будет написана прична
Хочется полной оптимизации
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером 

- Alex Keda
- стреляли...
- Сообщения: 35477
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Запретить сканирование сети
раз в сутки кроном убирать правила...
Убей их всех! Бог потом рассортирует...
- RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
- Контактная информация:
Re: Запретить сканирование сети
Не напишите мануал ?lissyara писал(а):раз в сутки кроном убирать правила...

Чем больше я познаю FreeBSD, тем больше я считаю себя ламером 

- Alex Keda
- стреляли...
- Сообщения: 35477
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
- Контактная информация:
Re: Запретить сканирование сети
Тогда хотелось бы увидеть эти правила на файрвол которые блокируют, а потом перекидывают на http урлlissyara писал(а):нет
некогда

Чем больше я познаю FreeBSD, тем больше я считаю себя ламером 

- Alex Keda
- стреляли...
- Сообщения: 35477
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Запретить сканирование сети
Код: Выделить всё
man ipfw
и, кстати, это тут где-то обсуждалось
Убей их всех! Бог потом рассортирует...
- BigBrother
- сержант
- Сообщения: 150
- Зарегистрирован: 2007-07-27 17:05:55
- Откуда: Украина
- Контактная информация:
Re: Запретить сканирование сети
А вы на главной странице сайта этой конторы, зделайте не большую сноску типаRusBiT писал(а):А если просто файрволом блокировать - то пользователи явно не поймут из за чего такое произошло...
Код: Выделить всё
"если вдруг у вас перестали работать все сервисы локальной сети (файл. сервер, фтп. сервер, игровой сервер и т.д) значит ваш комп заражен или отпраляет злонамерные пакеты и вы были заблокированы до выясненния объстоятельств. Если вы уверены что вы "вылечили" свой комп от заразы, звоните 999-999-999."
- RusBiT
- лейтенант
- Сообщения: 635
- Зарегистрирован: 2007-08-03 11:43:53
- Откуда: Красноярск
- Контактная информация:
Re: Запретить сканирование сети
А чем можно узнать какой ip адрес больше всего делает запросы в секунду к примеру ? А то tcpdump'ом не очень удобно смотреть
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером 

- Alex Keda
- стреляли...
- Сообщения: 35477
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- serge
- майор
- Сообщения: 2133
- Зарегистрирован: 2006-07-30 15:34:14
- Откуда: Саратов
- Контактная информация:
Re: Запретить сканирование сети
portsentry умеет выполнять скрипт при обнаружении сканирования. Там как раз добавляются правила для ipfw. Можно попробовать прикрутить отправку почтовго уведомления пользователю.