一本伊大人香蕉久久网手机/欧洲一级视频/国产片尤物网站在线观看/被多个强壮的黑人灌满精 - 久久免费视频网

行業資訊
   
病毒導致路由器過載重啟
發布時間:2012-9-12
瀏覽人數:5997

    
我接到一個求助電話,說他的機器不能上網了。主機所在的虛網和網絡中心不在同一個虛網中。說5分鐘前還能上網),現在不知道為什么就不好上網了。而且他的機器(安裝的系統為WindowsXP)最近沒有安裝什么新的程序,沒有移動過電腦,也沒有拔過網線。
   
    首先,排查網絡客戶端的錯誤配置。進入MSDOS方式使用IPCONFIG命令檢查主機的IP地址配置:
   
    C:>ipconfig
   
    Windows IP Configuration
   
    Ethernet adapter 本地連接:
   
    Connection-specific DNS Suffix  . :
   
    IP Address. . . . . . . . . . . . :  210.16.2.30
   
    Subnet Mask . . . . . . . . . . . : 255.255.255.0
   
    Default Gateway . . . . . . . . . 210.16.2.1
   
    上面顯示的配置是正確的,然后ping自己的IP地址
   
    C:> ping 210.16.2.30
   
    Reply from 210.16.2.30: bytes=32 time<1ms TTL=128
   
    Reply from 210.16.2.30: bytes=32 time<1ms TTL=128
   
    這說明IP地址是生效的,網卡工作正常。
   
    再使用PING命令,測試從本機到網關的連接情況:
   
    C:> ping 210.16.2.1 –t
   
    Reply from 210.16.2.1: bytes=32 time<1ms TTL=128
   
    Reply from 210.16.2.1: bytes=32 time<1ms TTL=128
   
    ……
   
    從主機向網關發送的數據包全部都得到了回應,線路是連通的。打開瀏覽器,也能夠正常上網沒問題。現在的網絡是正常的!?忽然,網絡又不通了!發現ping出的數據包未能到達網關。難道是網卡或者系統有問題?誰知過了一會兒,發現又通了。于是我把臺式機上的網線插到自帶的筆記本電腦上,配置好IP地址后ping網關,也出現時斷時續的情況。斷開的現象大概持續了50秒鐘,然后又恢復正常。基本排除主機的問題(因為兩臺不相干主機同時出現同樣此類問題的幾率幾乎為零)。排除了連接線纜的故障

于是檢查二層交換機上(這是一個由兩臺交換機的堆疊,其中一臺交換機上有一個上聯的千兆端口),把筆記本接到交換機的其中一個端口上,再ping網關。故障仍然,而且每過4分鐘到 10分鐘,網絡就會斷一次,并且40到50秒后又恢復正常。但是沒有發現端口指示燈的異常,說明交換機的各個端口均正常。

 

重啟交換機,故障依舊。忽然另外一個又報障.他的機器也出現相同的故障現象(前提:他主機在另外一個虛網中)于是判斷是連接這兩個虛網的路由器出了問題。
    
   從路由器的外部指示燈上看,沒什么異常現象。將一臺機器直接連在路由器的百兆模塊上上ping路由器的地址,也是時通時斷。我又繼續觀察了一段時間,發現每過4分鐘到10分鐘,路由器所有模塊的指示燈都會同時熄滅,接著控制模塊上的 “HBT”燈閃爍,然后“OK”燈亮起,最后所有模塊的指示燈均顯示Online.("HBT"燈閃爍表示路由器正在啟動,也就是說正在自動重啟,而且40秒左右的網絡斷開時間正好是路由器的重啟所需的時間。    
    趁著路由器正常工作的時候,把筆記本的COM口使用路由器的專用CONSOLE線連接起來,建立超級終端。在管理模式下使用命令 “systemshowbootlog”查看系統的啟動記錄,發現各個模塊的加載均屬正常。造成路由器重啟的原因,最大的可能就是CPU的利用率達到 100%.使用“system show cpu-utilization”命令查看CPU的使用率:
   
    SSR# system show cpu-utilization
   
    CPU Utilization (5 seconds):  50%
   
    (60 seconds): 60%(前者是指5秒鐘內CPU平均使用率為50%,
   
    后者是60秒鐘內CPU平均使用率為60%)
   
    果然,連續使用此命令后得知CPU利用率正在逐漸上升,當達到95%的時候路由器便自動重啟。看來路由器的負載太大了,因為平時正常情況下,CPU的使用率僅為1%-6%左右。當網絡使用高峰期的時候CPU的利用率會稍微高一點。但到底是什么讓路由器過載呢?用“system show syslog buffer”命令來查看當前系統緩存中的日志記錄:
   
    SSR# system show syslog buffer
   
    2003-09-10 09:28:32 %ACL_LOG-I-DENY, ACL [out]
   
    on “uplink” ICMP 210.16.3.82 -> 210.55.37.72
   
    2003-09-10 09:28:32 %ACL_LOG-I-PERMIT, ACL [out]
   
    on “uplink” ICMP 210.16.3.82 -> 61.136.65.13
   
    2003-09-10 09:28:32 %ACL_LOG-I-DENY, ACL [out]
   
    on “uplink” ICMP 210.16.3.82 -> 202.227.100.65
   
    2003-09-10 09:28:32 %ACL_LOG-I-DENY, ACL [out]
   
    on “uplink” ICMP 210.16.3.82 -> 193.210.224.202
   
    2003-09-10 09:28:32 %ACL_LOG-I-DENY, ACL [out]
   
    on “uplink” ICMP 210.16.3.82 -> 218.32.21.101
   
    ……
   
    很明顯,“210.16.3.82”這臺在使用ICMP協議向其他主機發起攻擊,據此判斷,這臺主機要么是中毒,要么是被黑客利用了。鑒于當時的情況分析,可能是網絡中存在中了“沖擊波殺手”病毒的主機。該病毒使用類型為echo的ICMP報文來ping根據自身算法得出的ip地址段,以此檢測這些地址段中存活的主機,并發送大量載荷為“aa”,填充長度92字節的icmp報文,從而導致網絡堵塞。而且病毒一旦發現存活的主機,便試圖使用135端口的 rpc漏洞和80端口的webdav漏洞進行溢出攻擊。溢出成功后會監聽69(TFTP專業端口,用于文件下載)端口和666-765(通常是707端口)范圍中的一個隨機端口等待目標主機回連。
   
    根據該病毒的傳播機理,立刻在路由器上設置訪問控制列表(ACL),以阻塞UDP協議的69端口(用于文件下載)、TCP的端口135(微軟的DCOM RPC端口)和ICMP協議(用于發現活動主機)。具體的ACL配置如下:
   
    ! --- block ICMP
   
    acl deny-virus deny icmp any any
   
    ! --- block TFTP
   
    acl deny-virus deny udp any any any 69
   
    ! --- block W32.Blaster related protocols
   
    acl deny-virus deny tcp any any any 135
   
    acl deny-virus permit tcp any any any any
   
    acl deny-virus permit udp any any any any
   
    最后再把deny-virus這個ACL應用到上聯接口(uplink)上:
   
    acl deny-virus apply interface uplink input output
    
    把“沖擊波殺手”從網絡的出口處堵截住。為了防止已經感染“沖擊波殺手”的主機在各個虛網之間傳播,把這個ACL應用到各虛網的接口上。這時使用再“system showcpu-utilization”查看CPU的使用率,它又恢復到正常狀態,等待了一段時間后,再沒有出現重啟現象。
   
    由于路由器不能自動丟棄這種病毒發出的攻擊數據包,而導致了路由器重啟。為了徹底解決問題,還得升級路由器的IOS(可以使用“system showversion”來查看當前使用的IOS的版本)。至此,路由器故障全部解決。
    
   

新聞資訊
聯系我們

聯系電話:020-87518715

聯系郵箱:services@picusit.com

公司名稱:廣州啄木鳥計算機服務有限公司

公司地址:廣州市天河區龍口西路100號中明大廈1601

熱線咨詢電話:

020-87518715

公司地址:
廣州市天河區龍口西路100號中明大廈1601
手機掃碼查看更多
如有問題咨詢請及時與我們溝通,我們會為您詳細解答!
Copyright ? 廣州啄木鳥計算機服務有限公司 地址:廣州市天河區龍口西路100號中明大廈1601

網站首頁

公司介紹

服務項目

成功案例

技術動態

聯系方式