大家好...
這台win server 2016 只有安裝web、php、mysql的服務
但安裝好之後網管就說這台會一直廣播SMB封包
我是給他這份資料告訴他「 smb scan port 的問題跟遠端桌面服務有關,約從2008開始,遠端桌面可以直接複製檔案,所以會用到smb port」
但是網管似乎受不了了,把log直接丟給我要求我解決
他說四分鐘內廣播了八萬筆的封包
我實在是摸不著頭緒,剛安裝完server不太可能中毒
那為什麼會一直廣播封包...
server IP是: 10.1.1.211
Description: Address spoofing
Destination:10.1.255.255
Protocol:17 (UDP)
Destination Port:138
Source:10.1.1.211
Message Information:Address spoofing
有七萬九千多筆都是上面這個訊息...
我的觀點:
15:32 是我登入這台 Server,
15:35 由於沒甚麼封包, 所以我將他重開機
15:36 重開機完成
15:37 我又再登入這台 Server
然後我在 15:38 之後, 透過 RDP 對這台 Server 進行傳檔, 以驗證您所說的: 傳檔會需要使用 UDP 138 之事, 但是在傳檔過程沒有看到任何的 UDP 138 封包出現.
事實上, 我在 15:37 之後一直放著長達 5 分鐘的時間, 中間不管我做甚麼操作, 都沒有再見到 UDP 138 的封包送出來.
換句話說, 前後 10 分鐘的時間, 我只收到 4 個 UDP 138 而已..
所以, 4 分鐘丟出 8 萬個 UDP 138 封包?......一定有問題.
(不過, 你們的網管規劃也很奇才, 拿 CIDR /16 給 Server 用, 這應該會常常遇到廣播風暴, 造成網路不順暢)