网络通信 频道

HiPER安全网关对内网的综合管理

  2、流量异常造成的问题

  流量的异常主要有个体超流量和整个出口带宽的不够,主要原因是内网的用户BT下载或者内网出现诸如蠕虫病毒,恶意攻击等造成的。

  对于BT等软件下载造成的问题,可以在路由器的WEB界面中清楚的看出各个用户所使用的带宽,哪个用户在进行BT等软件下载,就可以轻松的看到,然后就可以采取措施对其封闭或者限速。对于出现病毒感染或恶意攻击造成的问题,由于内网的主机感染了病毒,会向网内其他主机发送大量的广播包,造成网络流量骤增,如冲击波震荡波病毒,SQL蠕虫病毒,伪造源地址的DDoS攻击等。这些病毒攻击发生时,带有明显的异常现象,这些异常可以在HiPER的WEB管理界面中,通过查看各台主机上传下载包,以及使用的内外网端口可以看出来。

  如感染冲击波病毒的主机会发出的大量NAT会话,特征如: 协议为TCP,外网端口为135/139/445/1025/4444/5554/9996等;会话中该主机有上传包,下载包往往很小或者为0。感染SQL蠕虫病毒的主机发出的大量NAT会话,特征如: 协议为TCP,外网端口为1433;协议为UDP,外网端口为1434; 会话中有上传包,下载包往往很小或者为0。

  而对于伪造地址源的DDoS攻击,可以在WebUI——系统状态——NAT统计——NAT状态中,看到“IP地址”一栏里面有很多不属于该内网IP网段的用户。这说明网内出现了伪造地址源的DDoS攻击。要查看是哪台主机在攻击,只要在WebUI——系统状态——用户统计——用户统计信息,可以看到安全网关接收到某用户发送的海量的数据包,但是安全网关发向该用户的数据包很小,依此判断该用户可能在做伪造源地址攻击。一旦判断出是哪台主机感染了病毒,感染了何种病毒,下面的解决方法就很简单,主要是先把中毒主机从内网断开,防止病毒扩散,然后用杀毒软件杀毒就可以了。

0
相关文章