使用NetFlow分析网络异常流量(3)

news/2024/5/17 15:30:41 标签: 网络, dns服务器, tcp, dos, 工具, 360
(4)其它异常流量

    我们把其它能够影响网络正常运行的流量都归为异常流量的范畴,例如一些网络扫描工具产生的大量TCP连接请求,很容易使一个性能不高的网络设备瘫痪。

    以下为一个IP对167.*.210.网段,针对UDP 137端口扫描的NetFlow数据实例:

      211.*.*.54|167.*.210.95|65211|as3|2|10|1028|137|17|1|78|1


      211.*.*.54|167.*.210.100|65211|as3|2|10|1028|137|17|1|78|1


      211.*.*.54|167.*.210.103|65211|as3|2|10|1028|137|17|1|78|1

    2. 异常流量流向分析

    从异常流量流向来看,常见的异常流量可分为三种情况:

    网外对本网内的攻击
    本网内对网外的攻击
    本网内对本网内的攻击

    针对不同的异常流量流向,需要采用不同的防护及处理策略,所以判断异常流量流向是进一步防护的前提,以下为这三种情况的NetFlow数据实例:

    124.*.148.110|211.*.*.49|Others|64851|3|2|10000|10000|6|1|40|1


    211.*.*.54|167.*.210.252|65211|as3|2|10|1028|137|17|1|78|1


    211.*.*.187|211.*.*.69|Others|localas|71|6|1721|445|6|3|144|1


    其中211开头的地址为本网地址。

    3. 异常流量产生的后果

    异常流量对网络的影响主要体现在两个方面:
    占用带宽资源使网络拥塞,造成网络丢包、时延增大,严重时可导致网络不可用;
    占用网络设备系统资源(CPU、内存等),使网络不能提供正常的服务。

    4. 异常流量的数据包类型

    常见的异常流量数据包形式有以下几种:
    ?TCP SYN flood(40字节)

    11.*.64.3|2.*.38.180|64821|as10|5|4|1013|18|6|1|40|1


    从NetFlow的采集数据可以看出,此异常流量的典型特征是数据包协议类型为6(TCP),数据流大小为40字节(通常为TCP的SYN连接请求)。
    ?ICMP flood

    2.*.33.1|1.*.97.22|as12|64811|5|2|0|0|1|146173|218359704|1


    从NetFlow的采集数据可以看出,此异常流量的典型特征是数据包协议类型为1(ICMP),单个数据流字节数达218M字节。
    ?UDP flood

    *.*.206.73|160.*.71.129|64621|Others|6|34|1812|1812|17|224|336000|1


    *.*.17.196|25.*.156.119|64621|Others|6|34|1029|137|17|1|78|1


    从NetFlow的采集数据可以看出,此异常流量的典型特征是数据包协议类型为17(UDP),数据流有大有小。
    ?其它类型
    其它类型的异常流量也会在网络中经常见到,从理论上来讲,任何正常的数据包形式如果被大量滥用,都会产生异常流量,如以下的DNS正常访问请求数据包(协议类型53)如果大量发生,就会产生对DNS服务器的DoS攻击。

    211.*.*.146|211.*.*.129|Others|Others|71|8|3227|53|53|1|59|1




http://www.niftyadmin.cn/n/1336126.html

相关文章

[UBUNTU]系统安装后,应该做的几件小事儿

背景 开发环境: UBUNTU 16.04 LTSUBUNTU 18.04 LTS生产环境: UBUNTU 16.04.01 serverUBUNTU 18.04.03 server初衷 开始时UBUNTU优麒麟,但经常出现各种异常,由于经验欠缺,最终往往都是重装系统来搞定的,这…

使用NetFlow分析网络异常流量(4)

5. 异常流量的源、目的地址目的地址为固定的真地址,这种情况下目的地址通常是被异常流量攻击的对象,如下例数据:211.*.*.153|*.10.72.226|as2|as8|5|4|3844|10000|17|2|3000|2 211.*.*.153|*.10.72.226|as2|as8|5|4|3845|10000|17|1|1500|1…

[GIT]托管项目记录

1.注册github账号 进入GIT官网,填写用户名、邮箱、密码,点击Sign up即可简单地注册。 2.新建一个项目 点击"new repositories"新建一个新项目。输入项目名和项目描述,点击"create repositories"完成创建。 3.找到项目…

Go基础学习记录之反射(reflect)机制

为什么需要反射机制,这里引用网上的原话 有时候我们需要编写一个函数能够处理一类并不满足普通公共接口的类型的值,也可能是因为它们并没有确定的表示方式,或者是在我们设计该函数的时候这些类型可能还不存在。一个大家熟悉的例子是fmt.Fprin…

[LINUX]信号SIGNAL详解

1.signal函数的使用 #include <signal.h> void (*signal(int signum, void (*handler)(int)))(int); 参数1:表示捕获什么信号&#xff0c; 参数2:表示捕获信号后的处理方式。一般有SIG_ERR(错误返回),SIG_IGN&#xff08;忽略该信号&#xff09;、SIG_DFL&#xff08;按…

Under the Hood: NaN of JS

在查看本文之前&#xff0c;请先思考两个问题。 typeof (1 / undefined) 是多少[1,2,NaN].indexOf(NaN) 输出什么如果你还不确定这两题的答案的话&#xff0c;请仔细阅读本文。 这两题的答案不会直接解释&#xff0c;请从文章中寻找答案。 NaN 的本质 我们知道 NaN(Not A Numbe…

使用NetFlow分析网络异常流量(5)

四、利用NetFlow工具处理防范网络异常流量从某种程度上来讲&#xff0c;互联网异常流量永远不会消失而且从技术上目前没有根本的解决办法&#xff0c;但对网管人员来说&#xff0c;可以利用许多技术手段分析异常流量&#xff0c;减小异常流量发生时带来的影响和损失&#xff0c…

距离北京奥运还有359天,发布WPF版本的北京2008标志(下)

原文:距离北京奥运还有359天,发布WPF版本的北京2008标志(下)图片显示效果: XAML代码: <Viewbox Width"463.548828" Height"370.816895" xmlns"http://schemas.microsoft.com/winfx/2006/xaml/presentation" xmlns:x"http://schemas.m…