|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Огромный траф с DNS-сервера провайдера |
|
Огромный траф с DNS-сервера провайдера
|
Пользователь Сообщения: 148 |
Профиль | Отправить PM | Цитировать Уважаемые специалисты, у меня вот такой вопрос:
Из-за чего и/или почему может быть такой огромный (более 1 Гига) трафик с DNS-сервера провайдера за один день? И, как Вы считаете, должна ли наша компания оплачивать этот трафик? Немного дополнения к вопросу: фаервол стоит - Lan2net; антивирь - Nod32, базы обновляются ежедневно; траф такой был только один день, со шлюза, на котором никто в этот день не работал; на следующий день прогнал Ad-Aware SE, AVZ4 - ничего не выявил; проверился Pand-ой в онлайне. Звонил провайдеру, говорят, что б писали притензию на имя генерального - будут рассматривать. ИТ специалисты провайдера говорят, что это вирус на нашем компе, но у нас-то был входящий, а у них исходящий трафик. Вообщем жду Ваших соображений по этому поводу... |
|
Отправлено: 11:42, 21-08-2007 |
Человек Сообщения: 3313
|
Профиль | Отправить PM | Цитировать Действительно очень похоже на работу червя, либо попытку DOS-атаки... Если вспомнишь чем является DNS, то думаю и сам поймешь, окуда мог взятся входящий трафик... - в ответ на DNS-запросы с твоего шлюза... Хотя при этом и исходящий к DNS д/б примерно того же порядка (меньше, но не во много раз). Еще мог быть глюк (в т. ч. и специально вызванный) с DNS-клиентом на шлюзе, когда резолв на запрос не воспринимается и DNS пытается его отправлять несколько раз, в этом случае трафик резолвов может быть на несколько порядков больше, чем запросов. Без анализа журналов сетевого трафика точно уже не скажешь. провайдер может анализировать свои, но ему в падлу корячется, поэтому и требуют письмо. ты можешь сам анализировать свои..., если они конечно ведйтся. У тебя на шлюзе какой сетевой экран стоит, он ведет логи? Что по ним видно?
|
------- Отправлено: 22:44, 21-08-2007 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 148
|
Профиль | Отправить PM | Цитировать Цитата:
Вопрос все-таки следующий остается - как убедить провайдера, что мы не причастны к этому трафику и тем самым платить за него не имеем желания. Можно ли это как-то доказать? |
|
Отправлено: 11:51, 22-08-2007 | #3 |
Человек Сообщения: 3313
|
Профиль | Отправить PM | Цитировать Цитата Aleks121:
Цитата Aleks121:
|
||
------- Отправлено: 00:03, 23-08-2007 | #4 |
Пользователь Сообщения: 148
|
Профиль | Отправить PM | Цитировать На сей момент лог именно того трафика не сохранился в связи с переустановкой программы Lan2net. И я прекрасно понимаю, что журнал увеличивался записывая все новые соединения.
На скриншоте видны вкладки с надписями "Получено", "Отправлено", в которых, на тот момент, были показаны размеры переданной и полученной информации на IP DNS-сервера в Мб. Я не думаю, что запись сделана, а передачи небыло. |
|
Последний раз редактировалось Aleks121, 31-05-2009 в 14:57. Отправлено: 13:23, 23-08-2007 | #5 |
Назгул Сообщения: 2633
|
Профиль | Отправить PM | Цитировать Aleks121,
Компьютер, который потреблял данный трафик, часом не контроллер домена или схемы? |
------- Отправлено: 13:30, 23-08-2007 | #6 |
Пользователь Сообщения: 148
|
Профиль | Отправить PM | Цитировать Просто шлюз в сети. Обычная рабочая машинка.
|
Отправлено: 14:12, 23-08-2007 | #7 |
Назгул Сообщения: 2633
|
Профиль | Отправить PM | Цитировать Aleks121,
DNS-сервера от MS (на контролерах домена) любят телать такую "подлянку", пытаясь опрашивать все корневые сервера. Проверьте по логам, какие именно сервера опрашивала Ваша машина. |
------- Отправлено: 14:48, 23-08-2007 | #8 |
Пользователь Сообщения: 148
|
Профиль | Отправить PM | Цитировать kim-aa,
трафик (большой) шел конкретно на DNS провайдера и с него. А на счет опроса серверов я не смогу сказать, т.к. я переустановил Lan2net, который логировал соединения, в этот же день, и лог теперь я смогу просмотреть с момента переустановки. Я думаю, что доказать провайдеру будет что либо трудно, и поэтому прийдется уповать, так сказать, на его благосклонность. Но письмо-притензию все-таки напишу. Правда еще незнаю как конкретно сформулировать. |
Отправлено: 16:04, 23-08-2007 | #9 |
Человек Сообщения: 3313
|
Профиль | Отправить PM | Цитировать Цитата Aleks121:
|
|
------- Отправлено: 23:35, 23-08-2007 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Падение файлового сервера, DNS-сервера раз в 24 часа. | Yazago | Microsoft Windows NT/2000/2003 | 42 | 01-09-2009 11:52 | |
Вопрос - С DNS-адреса провайдера происходит сканирование портов. | PhantomLo | Защита компьютерных систем | 2 | 30-08-2009 21:26 | |
DNS/DHCP - Почта, DNS и два провайдера сразу! | Negativ | Сетевые технологии | 1 | 27-02-2008 17:48 | |
Не пингуетса DNS сервер провайдера с клиентских компьютеров через мой маршрутизатр | Lixtarik | Общий по FreeBSD | 4 | 25-09-2007 20:18 | |
Как запретить клиенту обращаться к DNS провайдера | Ak74 | Общий по Linux | 23 | 09-01-2004 11:06 |
|