>> Edit article
이름
제목
패스워드
안녕하세요. 제가 실제로 서버를 돌리면서 이론만 공부한채 실전경험이 별로 없어서 이메세지를 처음 보는것 같군요. 판단좀 해주세요.. 메세지는 우선 콘솔상에서는 NET: 4 message suppressed martian source 203.230.10.x from 240.0.0.1 , on dev eth0 ll header: ff:ff:ff:ff:ff:ff:00:01:d3:01:00:3c:08:06 입니다. /var/message에 남는 로그도 위와 거의비슷합니다. 위에 x라는것은 203.230.10.0의 네트워크에 살아 있는 호스트를 돌아가면서 저런 메시지가 엄청나게 뜹니다. tcpdump로 패킷을 캡쳐 결과 arp패킷이군요. arp: 240.0.0.1->203.230.91.x 이런식입니다. arp를 이용한 공격법이 있습니까? arp패킷같은경우 네트워크 상에 빈번하게 일어납니다. 그리고 정상적인 arp패킷같은 경우 저렇게 로그나 메세지가 발생하지 않는걸로 알고 있습니다. arp패킷이 브로드캐스팅 되는 것은 알지만 저렇게 돌아가면서 호스트에 직접적으로 문의 하는게?? 아무리 봐도 수상쩍합니다. 이 메세지가 뜨는 머신은 현제 iptables로 패킷 필터링 및 마스커레이딩하고 있는 2차 방화벽머신입니다. 패킷필터링은 udp 53번포트는 열려있습니다. 그리고 icmp는 request패킷의 경우 DROP시킵니다., tcp플래그도 일반 방화벽에서 막는설정대로 막아놨습니다. 1차 방화벽 머신의 경우 몇몇 서버를 제외시키고 외부로의 접속을 허용하지 않습니다. 위에서 말한 2차 방화벽 머신의 경우도 1차 방화벽에서 외부로의 접속을 허용하지않습니다. 즉 2차 방화벽의 경우 내부 또는 1차방화벽으 무효화 됐을때 혹시나 해서 패킷필터링을 해뒀습니다. 이정도면 환경 설명이 제대로 됐나? 댓글 남겨주시길 바라겠습니다. -- Shady never gone down! don't die
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved