Port mirror 的設定問題... - 資安

Mary avatar
By Mary
at 2010-06-10T01:24

Table of Contents



抱歉又來打擾大家了 ....先前我有遇到客戶端電腦有中毒導致

產生網路對外攻擊的行為 ...


目前有找出幾台中毒的電腦處理好了 ...

該單位的網路也乖乖的好一陣子 ...


但是為了避免以後又有類似的情況發生

我想去弄一台有支援 port mirror 的 switch

還有二手的主機裝了 CentOS 掛上 網路流量分析監控的玩意


想請問大家的是 現在架構如果是這樣子


客戶端分享器 Lan ------- 接到 8 port switch Lan 1 的位置 ----

8 port 的 Lan 3 的位置 --------------接到客戶一般便宜 16 port switch 上


16 port switch 接到客戶他們每個人的電腦上 .....




我的 CentOS 用來做流量分析 的電腦 -------接到 8 port switch Lan 2




我現在做 port mirror


Source port --- Lan 3
Destination port --- Lan 2

這樣應該沒錯吧 ??


那 Lan 1 呢 ?


我需要把 Lan 1 也 mirror 到 Lan 2 嗎 ?




有上網查了一下 , 大家都是高手 , 只有討論 port mirror 怎麼設定



還有一個問題是


如果 port mirror 到 Lan 2 之後

該台電腦還能上網 , 瀏覽網頁之類的嗎 ..


有看到部分 Cisco Switch 好像做了 port mirror 之後

該 port 就只能做流量分析 '網路上其他電腦也看不到流量分析這台電腦的說法



感謝大家的幫忙













--
Tags: 資安

All Comments

徵求演講者: BoT 2010 創意閃現場次

Ina avatar
By Ina
at 2010-05-29T23:23
代po (Call for Presentations: Lightning Session on BoT 2010) http://anti-botnet.edu.tw/content/confs/BoT2010.htm 第二屆台灣區 Botnet 偵測與防治技術研討會 Workshop on Un ...

區網內有電腦中殭屍病毒?

Delia avatar
By Delia
at 2010-05-29T16:37
最近一個客戶有個狀況 , 他們的 ISP 端告知他們的人員 他們內部有人的電腦中了殭屍病毒 , 對外面的主機一直發出攻擊 可是內部有大概三四十台的電腦 , 他們也沒有防火牆 只是一台簡單的 IP 分享器 + 16 port 無網管功能的 switch 有甚麼快速的方法可以把中毒的那台電腦抓出 ...

區域連線裡的詳細資料變空白

James avatar
By James
at 2010-05-27T16:30
前一天網路使用都正常 隔天就不能上網,打開區域連線看詳細資料都變成空白的 連IP位址、子網路遮罩等等都不見了 重新安裝網卡驅動還是一樣 但是卻可以進TCP/IP裡設定IP 關閉視窗再回去看詳細資料依舊是空白的 這是電腦中毒嗎?還是網卡壞了? P.S主機板有2個網孔,測過2個都一樣的情況 線路測 ...

關於ACID的設定

Damian avatar
By Damian
at 2010-05-23T20:50
小弟最近在設定snort時出現了一些問題 ACID按照網路上的資料設定好後打開 http://localhost/acid/acid_main.php 時出現了下列錯誤訊息 Parse error: parse error, unexpected T_STATIC, expecting T_OLD_F ...

BoT 2010 預計在 7月中旬舉辦

Olive avatar
By Olive
at 2010-05-19T20:56
BoT 2010 預計在 7月中旬舉辦 http://www.anti-botnet.edu.tw/content/confs/bot2010news.html 去年承蒙各界支持,BoT 2009 獲得廣大的迴響。 今年我們依然秉持著初衷,籌備今年的 BoT 2010, 地點依然是在新竹清大。 第二屆台灣 ...