“TCP.Overlapping.Fragments”。
date = 2019-04-21
time = 16:49:25
devname =
devid =
logid =“0419014”
type =“utm”
subtype =“ips”
eventtype =“signature”
level =“alert”
vd =“root”
eventtime = 1553
severity =“low”
srcip = 61.21X.10X.4X
srccountry =“Taiwan”
dstip =
srcintf = wan
srcintfrole =“undefined”
dstintf =“lan”
dstintfrole =“lan”
sessionid = 3052
action =“dropped” ======>這是什麼意思?
proto = 1
service =“DVR”
policyid = 4
attack =“TCP.Overlapping.Fragments”
srcport = 626
dstport = 603
direction =“outgoing”
attackid = 295
profile =“IPS-高風險入侵防護”
請問各位 收到這種入侵訊息 該怎麼辦?
防火牆有阻擋這次的入侵嗎?
你好
啊我把上面抓下來
action =“dropped” ======>這是什麼意思?
該入侵方式符合你設置的intrusion prevention的條目。
從你提供的錯誤消息日誌中,攻擊流量(attackid = 295 / attack = IPS已識別出“TCP.Overlapping.Fragments”),防火牆已將流量丟棄(action =“dropped”)。
但防火牆沒有完全阻擋此入侵動作,只是丟棄而已。
處理方式......我再想想看
你可以創建一個地址對象組,其中包含從日誌中提取的黑名單IP地址
並使用source = Blicklist Address group(自行建立地址群組)、
創建防火牆政策action = deny(拒絕任何流量)。
你需要將此策略移至防火牆策略的頂部(別管ID),以便此策略將阻止所有列入黑名單的IP,而無需再次進行IPS掃描。
報告cityuseradmin大大
這個未必是入侵哦
在看Fortigate的IPS資料Log時
不是可以連結到原廠FortiGuard資料庫去理解一下嗎?
(看不懂還可用瀏覽器翻成中文)
但是大大可能不習慣這種回答方式
在下就直說是貴公司有人用P2P軟體造成的
"不符合協議標準的流量"已被丟棄,所以就不用擔心了