【問題】出現大量封包被封掉IP



贊助商連結


kyyang
2006-12-13, 08:47 PM
小弟之前曾發表有關WIN 2003 SEVER對外連線的求救文章
詳見 http://www.pczone.com.tw/showthread.php?t=129526
非常感謝大家熱心的回覆與指教...

但事情的後續發展卻讓我意外!因為不論換了那組IP,總是運行不到一天就再度無法對外連線。
後來才知道,原來是本縣的網路中心把IP給封掉了!理由是,偵測到我的主機有大量封包傳送。
沒想到縣網中心能直接封鎖境內中小學所有對外的IP....

問題是,如何確定自己的主機出現大量封包?表面看來,我的主機網路速度很快,感覺不到有
被攻擊。上星期還換了一台IBM 206 eSEVER 玊機,也重灌了WIN 2003 SERVER並立即昇級至最
新版本,防毒碼也是最新的。但一接上網路線,不久還是因為大量封包被縣網封掉IP。

我的主機提供FTP和WEB服務,目前只跑一支ASP.NET程式 http://phorum.com.tw/
安裝了MSDE。

學校其它主機並未被縣網偵測出有大量封包,只有我的主機出現問題。附上了事件檢視文字檔,
請大家幫忙看看,究竟出了什麼問題。感激不盡.....

贊助商連結


rogershu
2006-12-14, 05:59 PM
我查了一下phorum.com.tw
,這個網址是高雄奕飛資訊註冊的,像這類的系統問題,他們怎麼可能無法處理呢???:eye:

kyyang
2006-12-14, 06:49 PM
對不起,我是指跟他們一樣的討論區....

rogershu
2006-12-14, 10:13 PM
可以向奕飛咨詢呀!!

不過看了你的事件檢事器第三個檔案,是否您忘了關閉FTP的匿名登入,

如果是這樣,那就是可能被當成FTP PUB在使用了,如果用了IIS內建的程式架設FTP SERVER,除了關閉匿名登入以外,最好還是限制連線IP,也就是只授權給特定IP可以登入使用就好了,最好還要改一下 PORT,鎖IP就很安全了,改PORT是省麻煩,很多人喜歡針對某些特定服務的PORT亂掃,如:80、21、25、110,等...,尤其是21 PORT,被掃到的機會是非常大的,而他們在嘗試登入時,就會在事件檢視器內留下記錄,還蠻煩人的就是了。

註:如果有裝IIS,別忘了要加裝 IIS LOCKDOWN

DarkSkyline
2006-12-15, 01:02 PM
裝一下"CommView"看一下你是否有異常的網路活動吧~

Commview介紹&下載:
http://toget.pchome.com.tw/intro/network_tool/network_tool_monitor/5765.html

kyyang
2006-12-15, 01:35 PM
謝上面兩位先進的指教,我會努力嚐試,有問題再請你們幫忙...:|||: