faq обучение настройка
Текущее время: Пт апр 26, 2024 07:51

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
 Заголовок сообщения: DGS-3620 - CRIT(2) Possible spoofing attack from IP:0.0.0.0
СообщениеДобавлено: Пт окт 20, 2017 10:42 
Не в сети

Зарегистрирован: Пт дек 19, 2008 14:23
Сообщений: 366
На DGS-3620 fw 2.70.B005 весь лог забит такими строчками:

CRIT(2) Possible spoofing attack from IP:0.0.0.0, MAC: AA-BB-CC-DD-EE-DD, port:X

Судя по всему, это IP discovery пакеты от MikroTik
https://forum.mikrotik.com/viewtopic.ph ... &start=300
Цитата:
Discovery packets are now sent with source 0.0.0.0 instead of interface address as before. Maybe due to this change?
This causes firewall issues, we drop "bogon" packets (packets from an address list with certain reserved addresses including 0.0.0.0)
before the rule that accepts discovery packets.
Можно сделать какой-то рубильник, чтобы отключал эти сообщения ? Весь лог забит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS-3620 - CRIT(2) Possible spoofing attack from IP:0.0.
СообщениеДобавлено: Пт окт 20, 2017 14:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Добрый день.

Эти сообщения нельзя отключить.

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS-3620 - CRIT(2) Possible spoofing attack from IP:0.0.
СообщениеДобавлено: Чт окт 26, 2017 16:08 
Не в сети

Зарегистрирован: Пт дек 19, 2008 14:23
Сообщений: 366
А можно их хоть как-то детализировать ?
Например, написать какой это IP протокол (TCP, UDP, ICMP, GRE)
Если TCP или UDP, то какой порт назначения.

Иначе получается как в анекдотах про Windows: "Произошла ошибка, но вы сами догадайтесь какая"

Ведь вполне может быть, что это обычные DHCP пакеты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DGS-3620 - CRIT(2) Possible spoofing attack from IP:0.0.
СообщениеДобавлено: Чт окт 26, 2017 16:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт янв 21, 2005 11:52
Сообщений: 11212
Откуда: D-Link, Moscow
Этот тип сообщений указывает на наличие либо петли в сети, либо кто-то подделывает IP и МАС адрес шлюза. Какая разница какой протокол в данном случае используется?

_________________
С уважением,
Бигаров Руслан.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 177


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB