<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco 2821. Как определить наличие вирусного траффика у клиента</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html</link>
    <description>Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом.&lt;br&gt;&lt;br&gt;Заранее спасибо.&lt;br&gt;</description>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (test)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#7</link>
    <pubDate>Sat, 14 Mar 2009 03:36:54 GMT</pubDate>
    <description>&amp;gt;Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. &lt;br&gt;&amp;gt;Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести &lt;br&gt;&amp;gt;анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;а вирусный трафик известно по каким портам работает? ;)&lt;br&gt;я делаю, на циске с включеным нетфлоу&lt;br&gt;&lt;br&gt;show ip cac flow &amp;#124; inc 0019  &lt;br&gt;&lt;br&gt;где 0019 это 25 smtp порт в hex формате&lt;br&gt;&lt;br&gt;потом получаешь кучу строчек с трансляциями своих клиентов&lt;br&gt;те у кого одновременных трансляций больше чем 5, на разные адреса - заражены.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (ilya)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#6</link>
    <pubDate>Thu, 12 Mar 2009 07:38:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Заранее спасибо. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;IOS IPS? &lt;br&gt;&amp;gt;&amp;gt;Правда нужно много памяти и флэща. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Хм.. Память kingston KVR400X72C3A/512 цена 50$ за модуль - жужжит аж бегом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Flash CF 1Gb x120 кажется - никаких проблем... цена была 20$ &lt;br&gt;&amp;gt;итого 120$ и у вас 2821 нафарширована выше крыши. &lt;br&gt;&lt;br&gt;угу. но 120$ это 120$ - кризис все таки ;)&lt;br&gt;еще бы купить нужный ИОС и контракт на обновления - и будет щастье ;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#5</link>
    <pubDate>Thu, 12 Mar 2009 07:24:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. &lt;br&gt;&amp;gt;&amp;gt;Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести &lt;br&gt;&amp;gt;&amp;gt;анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Заранее спасибо. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;IOS IPS? &lt;br&gt;&amp;gt;Правда нужно много памяти и флэща. &lt;br&gt;&lt;br&gt;Хм.. Память kingston KVR400X72C3A/512 цена 50$ за модуль - жужжит аж бегом.&lt;br&gt;Flash CF 1Gb x120 кажется - никаких проблем... цена была 20$&lt;br&gt;итого 120$ и у вас 2821 нафарширована выше крыши.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (ilya)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#4</link>
    <pubDate>Thu, 12 Mar 2009 07:14:55 GMT</pubDate>
    <description>&amp;gt;Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. &lt;br&gt;&amp;gt;Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести &lt;br&gt;&amp;gt;анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;IOS IPS?&lt;br&gt;Правда нужно много памяти и флэща.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (Punks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#3</link>
    <pubDate>Thu, 12 Mar 2009 07:09:48 GMT</pubDate>
    <description>&amp;gt;Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. &lt;br&gt;&amp;gt;Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести &lt;br&gt;&amp;gt;анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;Я вешаю acl &lt;br&gt;permit ip any any log&lt;br&gt;и смотрю что в логи падает.&lt;br&gt;Или как вариант врубить nbar protocol-discovery на интерфейсе и проанализовать что за трафик ходит.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (bokl)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#2</link>
    <pubDate>Wed, 11 Mar 2009 12:14:59 GMT</pubDate>
    <description>&amp;gt;Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. &lt;br&gt;&amp;gt;Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести &lt;br&gt;&amp;gt;анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;если знать на каком порту вирь работает, то можно повесить аксеслист и смареть срабатывания. заодно зарежешь этот трафик.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 2821. Как определить наличие вирусного траффика у клие... (fantom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18389.html#1</link>
    <pubDate>Wed, 11 Mar 2009 12:14:27 GMT</pubDate>
    <description>&amp;gt;Имеется Cisco 2821 с заведенными на нем клиентскими подинтерфеййсами, VLAN и т.п. &lt;br&gt;&amp;gt;Подозревается наличие у клиента вирусного траффика. Пните, пожалуйста, какими инструментами провести &lt;br&gt;&amp;gt;анализ. Трафик по netflow сливается на коллектор, где обрабатывается KRUSом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Заранее спасибо. &lt;br&gt;&lt;br&gt;netflow для начала и посмотреть...&lt;br&gt;По IP-у.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
