Εμφάνιση 1-7 από 7
  1. #1
    Εγγραφή
    05-01-2005
    Μηνύματα
    15
    Downloads
    0
    Uploads
    0
    Καλησπέρα σε όλους,

    Δεν είμαι έμπειρος στο σετάρισμα του cisco και θέλω βοήθεια στο εξής.

    Προσπαθώ να εντοπίσω ένα spambot στο εσωτερικό δίκτυο της εταιρίας αλλα με ταλαιπωρεί.
    Σκανάρω περιπου 25 pc με ένα σωρό antivirus, antimalware, stinger κλπ αλλα μέχρι τώρα δεν έχω βρεί που κρύβεται.

    Έχω σετάρει το firewall να μπλοκάρει όλα τα εξερχόμενα στο port 25 εκτός απο το ip του mail-server της εταιρίας, και τουλάχιστον δεν βγαίνουν έξω τα spam.

    Απο τα logs βλεπω οτι μπλοκάρονται πολλά, αλλα βλέπω μόνο το destination IP. Δεν μπορώ να δω το εσωτερικό IP που τα στέλνει.
    Υπάρχει τρόπος να το δώ με κάποια ρύθμιση-αλλαγή?

    Ευχαριστώ...

  2. #2
    Εγγραφή
    08-01-2004
    Περιοχή
    Espoo, FI
    Ηλικία
    51
    Μηνύματα
    20.944
    Downloads
    41
    Uploads
    0
    Άρθρα
    4
    Τύπος
    FTTH
    Ταχύτητα
    1000/400
    ISP
    Elisa
    Router
    pfsense
    Δύο τρόπους μπορώ να σκεφτώ.

    Α' τρόπος

    Ενεργοποιείς το netflow στο vlan1 interface

    Κώδικας:
    ip flow ingress
    και μετά βλέπεις τα αποτελέσματα με

    Κώδικας:
    show ip cache flow
    Τα αποτελέσματα θα είναι της μορφής

    Κώδικας:
    SrcIf         SrcIPaddress    DstIf         DstIPaddress    Pr SrcP DstP  Pkts
    Vl1           xxx.xxx.xxx.xxx    Di1           xxx.xxx.xxx.xxx   06 CF95 0050     4
    Vl1           xxx.xxx.xxx.xxx    Null          xxx.xxx.xxx.xxx     11 CB6F 0035     1
    Vl1           xxx.xxx.xxx.xxx    Di1           xxx.xxx.xxx.xxx    06 0584 4E84   585
    Vl1           xxx.xxx.xxx.xxx    Di1           xxx.xxx.xxx.xxx   06 474F 0747     2
    Στη στήλη SrcIPaddress θα βλέπεις τις ΙΡ από τις οποίες ξεκινά η κίνηση, στη στήλη DstIPaddress θα βλέπεις τον προορισμό και στη στήλη DstP την πόρτα στον προορισμό (προσοχή, είναι σε δεκαεξαδικό). Οπότε ψάχνεις να δεις ποιες ΙΡ έχουν DstIPaddress εκτός του δικτύου σου και DstP 0019 (δηλαδή 25 δεκαδικό), αγνοείς την ΙΡ του mailserver και μάλλον βρήκες τους ενόχους.

    Β' τρόπος

    Ενεργοποιείς inspection (αν δεν έχεις ήδη) για το smtp, με audit-trail

    Κώδικας:
    ip inspect name dokimes smtp audit-trail on timeout 60
    Το εφαρμόζεις στο Dialer interface

    Κώδικας:
    ip inspect dokimes out
    και μετά μπορείς να βλέπεις τα μηνύματα είτε στην κονσόλα, είτε σε syslog server. Με αυτόν τον τρόπο θα πρέπει όμως θα πρέπει προσωρινά να επιτρέψεις την εξερχόμενη κίνηση στην πόρτα 25, έτσι ώστε να καταφέρουν οι clients να μιλήσουν με τον εξωτερικό SMTP server και να το πιάσει το audit trail.

    Τα μηνύματα που θα λάβεις σε αυτήν την περίπτωση είναι της μορφής:

    Κώδικας:
    Jul 7 00:43:49 routername 5712: Jul 7 00:43:47.963: %FW-6-SESS_AUDIT_TRAIL_START: Start smtp session: initiator (xxx.xxx.xxx.xxx:20274) -- responder (yyy.yyy.yyy.yyy:25)
    Jul 7 00:44:01 routername 5713: Jul 7 00:44:00.744: %FW-6-SESS_AUDIT_TRAIL: Stop smtp session: initiator (xxx.xxx.xxx.xxx:20274) sent 104 bytes -- responder (yyy.yyy.yyy.yyy:25) sent 188 bytes
    Ανυπόγραφος

  3. #3
    Εγγραφή
    05-01-2005
    Μηνύματα
    15
    Downloads
    0
    Uploads
    0
    Ευχαριστώ Euri, Το δοκιμάζω...

    Ασχετος.

  4. #4
    Εγγραφή
    29-04-2008
    Περιοχή
    London - UK
    Μηνύματα
    271
    Downloads
    1
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    51200/5120
    ISP
    Virgin
    Router
    Cisco
    Επίσης μπορείς σαν εναλακτική να δείς τα active translations sto Nat Table.

  5. #5
    Εγγραφή
    21-12-2004
    Περιοχή
    Ανα την επικράτεια...
    Μηνύματα
    1.425
    Downloads
    7
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    12288/512
    ISP
    OTE
    DSLAM
    ΟΤΕ - ΠΑΥΛΟΥ ΜΕΛΑ
    Router
    Cisco877-SEC-K9
    SNR / Attn
    6(dB) / 36.5(dB)
    Path Level
    Interleaved
    ...με show ip nat trans
    Πείτε όχι στα ναρκωτικά.
    Δε φτάνουν για όλους!!!

  6. #6
    Εγγραφή
    08-01-2004
    Περιοχή
    Espoo, FI
    Ηλικία
    51
    Μηνύματα
    20.944
    Downloads
    41
    Uploads
    0
    Άρθρα
    4
    Τύπος
    FTTH
    Ταχύτητα
    1000/400
    ISP
    Elisa
    Router
    pfsense
    Το πήγα λίγο μακρυά ε;

    Ανυπόγραφος

  7. #7
    Εγγραφή
    29-04-2008
    Περιοχή
    London - UK
    Μηνύματα
    271
    Downloads
    1
    Uploads
    0
    Τύπος
    Other / Άλλο
    Ταχύτητα
    51200/5120
    ISP
    Virgin
    Router
    Cisco
    Πολύ καλή η απάντηση που έδωσες αλλά για πιο advance περιπτώσεις...

Παρόμοια Θέματα

  1. Help με Cisco 876
    Από rs0d στο φόρουμ Cisco ADSL modems και routers
    Μηνύματα: 17
    Τελευταίο Μήνυμα: 19-05-10, 12:46
  2. Upload configuration απο cisco 436 σε cisco 876
    Από vagg στο φόρουμ Cisco ADSL modems και routers
    Μηνύματα: 2
    Τελευταίο Μήνυμα: 31-12-08, 12:16
  3. Cisco 2811 & Cisco 876 MTU αλλαγή??
    Από Dangelo στο φόρουμ Cisco ADSL modems και routers
    Μηνύματα: 13
    Τελευταίο Μήνυμα: 09-10-08, 16:25
  4. Βοήθεια με CISCO 876
    Από stg11 στο φόρουμ Cisco ADSL modems και routers
    Μηνύματα: 5
    Τελευταίο Μήνυμα: 29-09-06, 10:09
  5. Cisco 836 Firewall σετάρισμα -> Βοήθεια!
    Από lacbil στο φόρουμ Cisco ADSL modems και routers
    Μηνύματα: 2
    Τελευταίο Μήνυμα: 17-10-04, 10:33

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας