스푸핑인거 같은데.. 고수분들 도움 부탁드려요 ㅜㅜ
글쓴이: 환이 / 작성시간: 월, 2007/07/02 - 5:15오후
어떤서버에 계속 몇분 주기로 외부에서 접근이 안되는겁니다.
ssh도 apache도.. 그래서 다른 한대로 ping 을 보내고 있고
이것저것 보고 있었는데.
또 같은 현상이 일어나더군요. 로컬에서 보면 멀쩡한데 외부에서 접근이 안되는..
로그도 안남고.. 근데 ping 보내는 값이 틀려지는겂니다.
ttl 값이랑 time 값이 갑자기 변했더라고요
그래서 arp 로 확인해 보니
아이피는 같은데 맥 어드레스가 틀리네요
누군가 스푸핑 하느라 이런거 같은데 어떻게 대책이 서지를 않습니다 ㅜㅜ
해결 방법좀 알려주세요..
Forums:
흠..
어쩔수 없이 서버가 있는 네트웍 대역의 모든 서버를 점검하는 방법밖에 없습니다.
mac 주소가 다르다면.. 해당 mac을 갖는 서버를 수색?해 보는게 좋을듯합다..
sysinternal이라던지.. 구글로 검색해보면 괜찮은 툴들이 나올겁니다.
PS : 추가합니다.
해당스위치나 라우터로 연결되어 있을경우 mac 주소를 static하게 설정하시면 긴급조치는 될겁니다.
그리고 arp table을 항시 감시하는 스크립트를 돌려 모니터링을 해도 좋을것 같습니다.
kisa.or.kr에 보면 해당 arpspoof 관련 사고노트가 올라와있습니다. 한번 읽어보세요.
-------------------------------------------------------------------------------------------
이놈의 IT 생활... 실증나고 짜증나고...
근데 왜 맨날 it관련 소식만 보고 ;;; 님휘
누군가 IP를 잘못할당
누군가 IP를 잘못할당 한게 아닌가 싶은데요
mac주소 찾아서 로그확인하면 바로 조치가능할 것 같습니다.
쿼리맨님 그렇다면
그렇다면 mac 주소를 static 하게 설정하는건 스위치에서 하는작업인가요? 서버에서 하는 작업인가요?
arp table 감시하는 스크립트는 지금 해보려고 하는중이고..
더 뒤져봐야겠네요 감사합니다
추가 )
arp 스캔 하는중이구요 이거 검색이 되려나 모르겠네요..
만약에 안나오면 같은 네떡단이 아니란얘긴데 어찌 해야하나요?
스위치에서 작업하는겁니다.
스위치에서 작업하는겁니다 ^^
그래야 해당 트래픽이 다른 서버로 흘러들어가지 않거든요....
-------------------------------------------------------------------------------------------
이놈의 IT 생활... 실증나고 짜증나고...
근데 왜 맨날 it관련 소식만 보고 ;;; 님휘
댓글 달기