各位大佬好
小弟今天檢查防火牆發現有一外部IP ping了我多個內部IP位址(輪詢?),覺得不正常有必要弄清楚,目前對來源IP 74.214.196.131沒什麼頭緒,只先做了黑名單檢查,IPSHU全綠燈,想請問大佬們碰到這種狀況該怎麼處理(排除流程)?
之前也出現過相似形況,但是從內部ping內部,後來有檢查到是某軟體派送輪詢被防火牆偵測到。
ICMP 封包的 Source Address 是可以被偽造的, 下面這段程式, 可以偽造出從 1.2.3.4 發送 ICMP 到 8.8.8.8 的封包:
https://github.com/Subangkar/ICMP-Ping-Spoofing
所以比較有可能的狀況是:
你有某一台內網電腦被入侵, 且被植入了某種探測工具; 他在內網, 用偽造的 ICMP 封包對你的內網進行探測...
防火牆外部ping內部最好全鎖掉
要不然就是google一下IP來源是哪個國家
如果來源和貴公司業務無關就擋掉它