URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 18389
[ Назад ]

Исходное сообщение
"Cisco 2821. Как определить наличие вирусного траффика у клиента"

Отправлено aleks_grey , 11-Мрт-09 15:08 
Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.

Заранее спасибо.


Содержание

Сообщения в этом обсуждении
"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено fantom , 11-Мрт-09 15:14 
>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п.
>Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести
>анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.
>
>Заранее спасибо.

netflow для начала и посмотреть...
По IP-у.


"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено bokl , 11-Мрт-09 15:14 
>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п.
>Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести
>анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.
>
>Заранее спасибо.

если знать на каком порту вирь работает, то можно повесить аксеслист и смареть срабатывания. заодно зарежешь этот трафик.


"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено Punks , 12-Мрт-09 10:09 
>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п.
>Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести
>анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.
>
>Заранее спасибо.

Я вешаю acl
permit ip any any log
и смотрю что в логи падает.
Или как вариант врубить nbar protocol-discovery на интерфейсе и проанализовать что за трафик ходит.


"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено ilya , 12-Мрт-09 10:14 
>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п.
>Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести
>анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.
>
>Заранее спасибо.

IOS IPS?
Правда нужно много памяти и флэща.


"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено fantom , 12-Мрт-09 10:24 
>>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п.
>>Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести
>>анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.
>>
>>Заранее спасибо.
>
>IOS IPS?
>Правда нужно много памяти и флэща.

Хм.. Память kingston KVR400X72C3A/512 цена 50$ за модуль - жужжит аж бегом.
Flash CF 1Gb x120 кажется - никаких проблем... цена была 20$
итого 120$ и у вас 2821 нафарширована выше крыши.


"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено ilya , 12-Мрт-09 10:38 
>[оверквотинг удален]
>>>
>>>Заранее спасибо.
>>
>>IOS IPS?
>>Правда нужно много памяти и флэща.
>
>Хм.. Память kingston KVR400X72C3A/512 цена 50$ за модуль - жужжит аж бегом.
>
>Flash CF 1Gb x120 кажется - никаких проблем... цена была 20$
>итого 120$ и у вас 2821 нафарширована выше крыши.

угу. но 120$ это 120$ - кризис все таки ;)
еще бы купить нужный ИОС и контракт на обновления - и будет щастье ;)


"Cisco 2821. Как определить наличие вирусного траффика у клие..."
Отправлено test , 14-Мрт-09 06:36 
>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п.
>Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести
>анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.
>
>Заранее спасибо.

а вирусный трафик известно по каким портам работает? ;)
я делаю, на циске с включеным нетфлоу

show ip cac flow | inc 0019  

где 0019 это 25 smtp порт в hex формате

потом получаешь кучу строчек с трансляциями своих клиентов
те у кого одновременных трансляций больше чем 5, на разные адреса - заражены.