iT邦幫忙

0

多個外部連到防火牆,占用頻寬

  • 分享至 

  • xImage

各位好,請教一個問題..
我今天從fortigate 80c防火牆看到有多個外部IP連上來,吃掉大部份上傳的頻寬,
導致網路效能不佳,
由於是從週六晚上開始,大家都下班關機了,我以為是主機中木馬,
不過把主機的網路線一一拔掉後,
問題並沒有改善,想問一下還有甚麼可能,該如何處理?
謝謝!!

看更多先前的討論...收起先前的討論...
slime iT邦大師 1 級 ‧ 2016-04-11 15:55:49 檢舉
多個外部 IP 是連到哪裏?

傳輸的 session 是哪些? 哪些傳輸是正常的? 哪些看起來不是正常服務?
你這個圖,可以不要用一周的時間看嗎,既然是你懷疑周末有人可疑流量
你應該要查的是某幾天的流量,而不是 4/5 ~ 4/11號的流量
你應該要抓 某幾天的流量來判斷
甚至按照某幾個小時去觀察
你按照日,根本看不出來的
你如果要抓下班,你應該要用小時才能看的出來吧
myrmidom iT邦新手 4 級 ‧ 2016-04-11 16:34:06 檢舉
會用一週的原因是,週六日沒有人上班,卻有大量的上傳量,而正常狀況是,就算是平日,上傳量也不多,所以用這張圖做個比較
CalvinKuo iT邦大師 7 級 ‧ 2016-04-11 17:06:48 檢舉
有自架DNS供外部查詢嗎?
若有,防火牆的DNS規則有設定 IPS 嗎?
可參考:
如何避免DNS主機被當成攻擊跳板
翻他提問的舊文章
我本來也想猜這個 ^^
但是我覺得他還是要提供 traffic log 才會準
但你這張圖根本看不出來 六日的傳輸量啊
基本上只要抓六日的傳輸量,那個區間那些IP 在活動
就能找到誰在用網路,你抓一周,那只是做比較而已
還有你公司有沒有對外的服務,如果有,自然會有流量
公司有沒有人會在假日收公司信,如果有也會有流量
你公司的網路架構簡圖也沒放上來,很難判斷的
甚至不要看IP 看端口的流量,那些端口在上傳跟下載
這樣更能夠看出哪些服務在WORK,如果是合理的,那就允許,不合理
那就設定透通條件吧,管理不外乎合理性與人性化而已
myrmidom iT邦新手 4 級 ‧ 2016-04-14 08:19:49 檢舉
您好...
這幾天觀察下來,加上跟廠商討論的結果,應該是碰到的DNS攻擊...
DNS主機為WIN 2003R2,目前停用遞回查詢,不知道各位還有沒有其它的建議,
謝謝
fredttn iT邦新手 4 級 ‧ 2016-04-28 15:15:58 檢舉
fortigate 80c 開了 dns 代理!!! 拉!!!!
CalvinKuo iT邦大師 7 級 ‧ 2016-04-28 15:31:28 檢舉
DNS委外... 可以找功能齊又免費可靠的。
例如: (這間網站已經有改版了,畫面應該會跟下面分享的有出入)
http://dacota.pixnet.net/blog/post/28993786-[dns]%E5%85%8D%E8%B2%BBdns%E4%BB%A3%E7%AE%A1-namecheap%E8%A8%AD%E5%AE%9A%E6%AD%A5%E9%A9%9F
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

0
mytiny
iT邦超人 1 級 ‧ 2016-04-12 01:01:38
最佳解答

由於版大沒有提供你現行的OS版本
小弟猜想版大應停留在OS 5.0.x
建議升級到5.2.x,就會有Fortiview可以幫你即時分析問題

現況來說,如果都是在周六、日往外的佔用流量
建議版大要盡快且很小心的查證設備
有種可能是有人私架類似FTP,然後在公司外一直下載資料
由於版大已知外部來源IP
可以在Log有關轉發流量中查詢所對應到內部的IP
如果有開啟應用程式管控,可確認一下使用的何種應用程式
如果無害或影響層面不大,時間及方向可做政策控制
或使用應用程式控制做某種程度管理

如果拖的時間久,可能連log也看不到
要抓問題就不太容易了
小小建議供版大參酌

myrmidom iT邦新手 4 級 ‧ 2016-04-12 15:06:26 檢舉

我目前的版本是V5.0 BUILD 0322..沒有Fortiview的確是挺麻煩的
另外,這次是第一次發生這個問題
後來有找到出問題的機器是mail server,他還負責DNS跟FTP
我先用Malwarebytes掃出幾隻木馬,重開機之後就好了...
恐怕是中了木馬...
目前這個問題已經解決,也感謝各位提供的意見!!!

WilliamHuang
iT邦研究生 1 級 ‧ 2016-04-11 18:56:45
【**此則訊息已被站方移除**】

我要發表回答

立即登入回答