Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Огромный траф с DNS-сервера провайдера

Ответить
Настройки темы
Огромный траф с DNS-сервера провайдера

Пользователь


Сообщения: 148
Благодарности: 4

Профиль | Отправить PM | Цитировать


Уважаемые специалисты, у меня вот такой вопрос:
Из-за чего и/или почему может быть такой огромный (более 1 Гига) трафик с DNS-сервера провайдера за один день? И, как Вы считаете, должна ли наша компания оплачивать этот трафик?

Немного дополнения к вопросу:
фаервол стоит - Lan2net;
антивирь - Nod32, базы обновляются ежедневно;
траф такой был только один день, со шлюза, на котором никто в этот день не работал;
на следующий день прогнал Ad-Aware SE, AVZ4 - ничего не выявил;
проверился Pand-ой в онлайне.

Звонил провайдеру, говорят, что б писали притензию на имя генерального - будут рассматривать. ИТ специалисты провайдера говорят, что это вирус на нашем компе, но у нас-то был входящий, а у них исходящий трафик.

Вообщем жду Ваших соображений по этому поводу...

Отправлено: 11:42, 21-08-2007

 

Аватара для Greyman

Человек


Сообщения: 3313
Благодарности: 104

Профиль | Отправить PM | Цитировать


Действительно очень похоже на работу червя, либо попытку DOS-атаки... Если вспомнишь чем является DNS, то думаю и сам поймешь, окуда мог взятся входящий трафик... - в ответ на DNS-запросы с твоего шлюза... Хотя при этом и исходящий к DNS д/б примерно того же порядка (меньше, но не во много раз). Еще мог быть глюк (в т. ч. и специально вызванный) с DNS-клиентом на шлюзе, когда резолв на запрос не воспринимается и DNS пытается его отправлять несколько раз, в этом случае трафик резолвов может быть на несколько порядков больше, чем запросов. Без анализа журналов сетевого трафика точно уже не скажешь. провайдер может анализировать свои, но ему в падлу корячется, поэтому и требуют письмо. ты можешь сам анализировать свои..., если они конечно ведйтся. У тебя на шлюзе какой сетевой экран стоит, он ведет логи? Что по ним видно?

-------
Будь проще...


Отправлено: 22:44, 21-08-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 148
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата:
У тебя на шлюзе какой сетевой экран стоит, он ведет логи? Что по ним видно?
Lan2net и логи ведет, и траф весь считает и т.п.. А в логах было видно (почему "было"? - потому что речь идет о месячной давности) размеры полученных и передаваемых данных, время и IP назначения. Сопоставив размер предпологаемого полученного файла (поиском выявлял) это, как ни странно, оказался лог-файл Lan2net - "connection.log", который передавался в течение дня несколько раз. Смысл этого для меня вообще не понятен.
Вопрос все-таки следующий остается - как убедить провайдера, что мы не причастны к этому трафику и тем самым платить за него не имеем желания. Можно ли это как-то доказать?

Отправлено: 11:51, 22-08-2007 | #3


Аватара для Greyman

Человек


Сообщения: 3313
Благодарности: 104

Профиль | Отправить PM | Цитировать


Цитата Aleks121:
размеры полученных и передаваемых данных, время и IP назначения.
А порты и IP отправителя? Без портов не определишся в чем суть...

Цитата Aleks121:
Сопоставив размер предпологаемого полученного файла (поиском выявлял) это, как ни странно, оказался лог-файл Lan2net - "connection.log", который передавался в течение дня несколько раз. Смысл этого для меня вообще не понятен.
Ты перепутал причину и следствие. Журнал сохраняет инфу о соединениях, соответственно он увеличивается пропорционально соединениям. Т. ч. никуда он не передавался. А вот тип соединений, порождавших трафик, можно было бы узнать как раз из самого лога..., если там есть нужные данные конечно...

-------
Будь проще...


Отправлено: 00:03, 23-08-2007 | #4


Пользователь


Сообщения: 148
Благодарности: 4

Профиль | Отправить PM | Цитировать


На сей момент лог именно того трафика не сохранился в связи с переустановкой программы Lan2net. И я прекрасно понимаю, что журнал увеличивался записывая все новые соединения.
На скриншоте видны вкладки с надписями "Получено", "Отправлено", в которых, на тот момент, были показаны размеры переданной и полученной информации на IP DNS-сервера в Мб. Я не думаю, что запись сделана, а передачи небыло.

Последний раз редактировалось Aleks121, 31-05-2009 в 14:57.


Отправлено: 13:23, 23-08-2007 | #5


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Aleks121,
Компьютер, который потреблял данный трафик, часом не контроллер домена или схемы?

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 13:30, 23-08-2007 | #6


Пользователь


Сообщения: 148
Благодарности: 4

Профиль | Отправить PM | Цитировать


Просто шлюз в сети. Обычная рабочая машинка.

Отправлено: 14:12, 23-08-2007 | #7


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Aleks121,
DNS-сервера от MS (на контролерах домена) любят телать такую "подлянку", пытаясь опрашивать все корневые сервера.

Проверьте по логам, какие именно сервера опрашивала Ваша машина.

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 14:48, 23-08-2007 | #8


Пользователь


Сообщения: 148
Благодарности: 4

Профиль | Отправить PM | Цитировать


kim-aa,
трафик (большой) шел конкретно на DNS провайдера и с него. А на счет опроса серверов я не смогу сказать, т.к. я переустановил Lan2net, который логировал соединения, в этот же день, и лог теперь я смогу просмотреть с момента переустановки.
Я думаю, что доказать провайдеру будет что либо трудно, и поэтому прийдется уповать, так сказать, на его благосклонность. Но письмо-притензию все-таки напишу. Правда еще незнаю как конкретно сформулировать.

Отправлено: 16:04, 23-08-2007 | #9


Аватара для Greyman

Человек


Сообщения: 3313
Благодарности: 104

Профиль | Отправить PM | Цитировать


Цитата Aleks121:
трафик (большой) шел конкретно на DNS провайдера и с него. >>>
Да в том то и дело, что как раз в этом никакого криминала и нет. если твой сервак генерил DND-запросы, то и DNS отвечал DNS-реквестами. А вот какого фига твой сервак разухарился - ХЗ... Лично мое ИМХО, что пров тут не при чем и непричастность к генерации трафика ты не докажешь. Зря машину переставил, теперь никаких логов нет, т. ч. даже сам для себя на будущее не сможешь причину найти...

-------
Будь проще...


Отправлено: 23:35, 23-08-2007 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Огромный траф с DNS-сервера провайдера

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Падение файлового сервера, DNS-сервера раз в 24 часа. Yazago Microsoft Windows NT/2000/2003 42 01-09-2009 11:52
Вопрос - С DNS-адреса провайдера происходит сканирование портов. PhantomLo Защита компьютерных систем 2 30-08-2009 21:26
DNS/DHCP - Почта, DNS и два провайдера сразу! Negativ Сетевые технологии 1 27-02-2008 17:48
Не пингуетса DNS сервер провайдера с клиентских компьютеров через мой маршрутизатр Lixtarik Общий по FreeBSD 4 25-09-2007 20:18
Как запретить клиенту обращаться к DNS провайдера Ak74 Общий по Linux 23 09-01-2004 11:06




 
Переход