作者loogb (loogb)
看板Network
标题[问题] 请问怎麽看丢封包过来的IP
时间Thu Nov 12 01:01:43 2009
如题
因为本身是学生住在宿舍
近日发现有人会使用NETCUT来剪其它住宿生的网路
想请问一下可不可以查询丢过来的假封包IP
不然大家都被剪的很不开心,导致越来越多人在剪
有爬过之前的文章,不过好像没什麽用
希望此版高手可以帮忙想想办法
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 163.15.40.56
1F:→ BeLOveRX:wireshark 11/12 01:10
2F:→ wst2080:除了wireshark 之外,还有最简单的方法... 11/12 07:40
3F:→ wst2080:就是 arp -a 去检查区网对你异常的连线... 11/12 07:40
4F:→ wst2080:不过针对无网管型的网通设备环境,就算查出来又怎样呢?! 11/12 07:41
5F:→ wst2080:你该不会是查出MAC之後,去每台电脑上查询MAC吧... 11/12 07:41
6F:→ wst2080:因为新版的除了会从受害者动手脚之外,连gateway那边也会改 11/12 07:42
7F:→ wst2080:目前看到的 hiper 是提供被动式的防护~ 我想应该可以搭配 11/12 10:45
8F:→ wst2080:HaDreamnet 的 SG2024 系列的L2 Switch 来杜绝NetCut毒害 11/12 10:47
9F:→ loogb:谢谢你们的回答对我很有帮助.. 至於查出来的ip 希望让学校 11/12 12:13
10F:→ loogb:的资讯组来主动查,因为之前跑去反应,资讯组推说是学术网路 11/12 12:13
11F:→ loogb:的问题.. 可是用nb的无线网卡上网,明明就很正常 11/12 12:14
12F:→ loogb:而且自从被剪过之後,大家的奇摩首页都进不去,只会显示左上 11/12 12:15
13F:→ loogb:角的yahoo图案..其它网页都很正常,就单单奇摩首页而已,关 11/12 12:16
14F:→ loogb:於这点,有人知道原因吗? 11/12 12:16
15F:→ wst2080:我想网页的问题,应该是教育部Proxy的存取问题! 11/12 16:55
16F:→ wst2080:我是有个idea,先安内,再攘外... XD 11/12 16:56
17F:→ wst2080:先找出凶手,而不是一股脑的找出问题... 11/12 16:56
18F:→ wst2080:至於被NetCut恶搞过之後,我想应该是学校的网管机制不足... 11/12 16:56
19F:→ wst2080:一般来说,以我以前呆的大公司的管制最基本的安全作为就是 11/12 16:57
20F:→ wst2080:一台个人电脑仅允许一张网卡连上Switch,而Switch的每个Por 11/12 16:57
21F:→ wst2080:t仅允许一个MAC Address 若换网卡、窜改MAC、多MAC...等等 11/12 16:58
22F:→ wst2080:那多余的MAC Address都是无法对外连线,仅能用允许过的MAC 11/12 16:58
23F:→ wst2080:Address 来进行连线. 11/12 16:59
24F:→ loogb:凶手今晚资讯组要来找了,希望可以还一个乾净的网路T口T 11/12 17:03
25F:→ loogb:w大 谢谢你提供想法跟意见 其实我也算是本科 (电资系) 11/12 17:05
26F:→ loogb:多爬文多孤狗多看看此版文章,也算是学学本科系列啦:D 11/12 17:06
27F:→ wst2080:还好! 以前呆的公司规模很大... 而且管制的很严... 11/12 17:08
28F:→ wst2080:而我可以藉由MAC-Address来找到哪个网路孔... 11/12 17:08
29F:→ wst2080:当初的网路建置与规划都相当的完善!!! 11/12 17:08
30F:→ wst2080:哪个Switch的Port到哪个办公室的哪个地板or柱子都可以查清 11/12 17:09
31F:→ wst2080:楚! 当初建置的时候,是符合ISO的规范来建置!!! 11/12 17:09
32F:→ wst2080:所以可以从log当中查哪个MAC-Address用哪个Port 11/12 17:10
33F:→ wst2080:就算不用log!也很好查!因为当初的机制是设定Port Security 11/12 17:10
34F:→ wst2080:是设定每个Port分别对照每台电脑的MAC-Address!!! 11/12 17:10
35F:→ wst2080:从L2 Switch当中就可以清楚明白! 而且当初建置时,布线工程 11/12 17:11
36F:→ wst2080:做的相当的好,连电子档都有在定期更新与维护! 所以只要查 11/12 17:11
37F:→ wst2080:网路线是接到哪台PC,就可以查犯人是谁了... XD 11/12 17:11
38F:→ wst2080:要恶搞! 也不简单... 所有的行为都会被记录! 11/12 17:12
39F:→ wst2080:而且还搭配ISS RealSecure 来监控网路的行为~ 11/12 17:15
40F:→ wst2080:并且使用NAC来搭配监控与管制网路的行为~ 11/12 17:15
41F:→ loogb:就其实我们的网路是必须以学号搭配自己密码的方式登入,我 11/12 17:23
42F:→ loogb:相信学校的资讯组有纪录也有能力找出来,就看学校愿意处理到 11/12 17:25
43F:→ loogb:哪种程度了.. 11/12 17:25
44F:→ loogb:至於监控,以学校来说..应该没有学生愿意吧,学校立场也不好 11/12 17:27
45F:→ loogb:站脚 11/12 17:27
46F:推 virtuemood:netcut不是只有在区网内才有用吗?怎麽觉灾情严重 11/12 17:40
47F:→ loogb:住校的本身就是一个大区网阿~ 常常网路会出问题ˋ(′_‵||) 11/12 17:43
48F:→ wst2080:监控?! 看要不要搞而已,这根本不难~ 学校应该会购置较高 11/12 17:50
49F:→ wst2080:高档的网通设备来作管理才对~ 11/12 17:50
50F:→ wst2080:而且公司还跟某间资讯安全公司一起研发类似後门程式 11/12 17:51
51F:→ wst2080:透过AD派送(公司每台PC一定要安装)就会幕後安装了... XD 11/12 17:51
52F:→ wst2080:我专管机房的人,无聊还可以看一下其他部门在干啥坏事... 11/12 17:52
53F:→ wst2080:甚至可以远端教学... XD (其实我很忙,只不过这只是手段而 11/12 17:52
54F:→ wst2080:而已).那有没有NB用户呢? 有! 不过是规划另一个网段... 11/12 17:52
55F:→ wst2080:而那个网段是无法直接access公司的LAN,仅能从外部connect 11/12 17:53
56F:→ wst2080:到DMZ1的Area~ 至於DMZ2才可以让LAN的机器去access.~ 11/12 17:53
57F:→ wst2080:新版的netcut会去修改受害者与gateway两者之间的MAC Table 11/12 17:54
58F:→ wst2080:至於对外的存取,我想应该是cache or 教育部Proxy的问题 11/12 17:54
59F:→ wst2080:不过详细的情形,还是得等这个Netcut解决掉之後再探讨... 11/12 17:55
60F:→ wst2080:搞不好有人不只是搞Netcut这个玩意,还搞其他的新玩意 11/12 17:55
61F:→ loogb:w大说了好几个我看不懂的专业名词.. 哈,要学的还好多哦 11/12 17:59
62F:→ loogb:真感谢,你的建议有机会我会去建议一下,住3年了,宿网一直 11/12 18:00
63F:→ loogb:哩哩抠抠的问题.. 现在要来孤狗一下专业名词了XD 11/12 18:01
64F:→ wst2080:看来你们学校的网管还挺混的! 跟我以前念夜间部的有得拼 11/12 18:06
65F:→ wst2080:不过学校应该是有做控管流量的机制,印象中教育部会针对学 11/12 18:08
66F:→ wst2080:使用学术网路的各个学校来做MRTG的管控... 11/12 18:08
67F:→ wst2080:而且印象中每个区域的教育部区网中心都有台C6509的Switch 11/12 18:08
68F:→ wst2080:好像超过额定的流量,学校就会被教育部进行检讨... 11/12 18:11
69F:推 virtuemood:不是静态绑定就好了吗? 11/12 18:42
70F:→ wst2080:一般而言,若是用DHCP的保留区而言,是比较难控管... 11/12 18:46
71F:→ wst2080:若是透过Switch的Layer 2的MAC-Address的管控(Port-Securi 11/12 18:47
72F:→ wst2080:ty) 的话, 只要不是合法的用户,就直接不能连线了! 11/12 18:47
73F:→ BeLOveRX:我是直接限制该Port 就只有多少个Mac 可以出现 XD 11/12 19:53
74F:→ BeLOveRX:比如说刚房间只有五个人住,就设定5个MAC 11/12 19:53
75F:→ kkoowwee1102: ROUTER 或防火墙上设 IP/MAC 对应表. 11/12 22:45
76F:→ wst2080:新版的Netcut会去更改Router与PC两者之间的MAC/IP对应 11/12 23:29
77F:→ wst2080:而我刚刚实验的结果,就算是用Cisco Switch的Port Security 11/12 23:29
78F:→ wst2080:限定该Port只能有一个MAC Address能够连线,还是会更改PC与 11/12 23:30
79F:→ wst2080:受害PC与Router两者之间的MAC对应! 最消极的办法就是除了 11/12 23:31
80F:→ wst2080:采取双方IP/MAC绑定之外,就是走PPPoE的验证连线~ 11/12 23:31
81F:→ wst2080:目前我发现测试版的pfSense 1.2.3 版本已经支援PPPoE伺服 11/12 23:33
82F:→ wst2080:刚刚我稍微测试了一下,透过PPPoE的验证机制,是有效杜绝 11/12 23:37
83F:→ wst2080:NetCut的攻击~ 比起麻烦的IP/MAC绑定机制会好上很多... 11/12 23:38
84F:→ wst2080:以目前家用/租屋的复合环境当中,这个PPPoE的方案倒是不错! 11/12 23:38
85F:→ wst2080:除了pfSense 1.2.3的 PPPoE 值得把玩测试之外~ 我还发现另 11/12 23:39
86F:→ wst2080:除了pfSense 1.2.3的 PPPoE 值得把玩测试之外~ 我还发现另 11/12 23:40
87F:→ wst2080:一套 Dedicated Untangle Server 这个玩意... 11/12 23:40
88F:→ wst2080:部分功能虽然需要金额(看起来免费的也不错用) 11/12 23:40
89F:→ wst2080:不过这套也号称也是有UTM等级的免费软路由...明天找时间玩 11/12 23:42
90F:→ wst2080:目前我看到hiper部分机种(我的资讯不完全)支援PPPoE Serve 11/12 23:47
91F:→ wst2080:r.印象中他们也支援IP/MAC双向绑定...(PPPoE验证也很耗IP 11/12 23:48
92F:→ wst2080:Sharing的RAM) 11/12 23:48
93F:→ wst2080:而 routeros 在蛮早之前的版本就支援 PPPoE Server的功能. 11/12 23:49
94F:→ wst2080:而刚刚发现pfsense支援IP/MAC双向绑定(不过挺麻烦) 11/12 23:50
95F:→ wst2080:也支援 PPPoE Server 的机制! 11/12 23:50