Перейти к содержимому

Teardown tcp connection что означает

  • автор:

Teardown tcp connection что означает

Я впервые столкнулся с CISCO PIX 515, хочу на нем сделать DMZ.
Управляю через PDM, вроде бы ничего такого не настраивал, только самое необходимое. При коннекте из внутренней сети на машину в DMZ в логе пишет сначала
Nov 17 12:56:07 10.60.33.26 PIX-6-302013RealSource:»10.60.33.26″ Nov 17 2003 13:06:49: %PIX-6-302013: Built outbound TCP connection 162 for dmz:10.50.0.42/110 (10.50.0.42/110) to inside:10.60.33.60/4255 (10.60.33.60/4255)
а потом
Nov 17 12:56:07 10.60.33.26 PIX-6-302014RealSource:»10.60.33.26″ Nov 17 2003 13:06:49: %PIX-6-302014: Teardown TCP connection 162 for dmz:10.50.0.42/110 to inside:10.60.33.60/4255 duration 0:00:01 bytes 100 TCP FINs

Соответственно коннект рвется.

Не подскажете в двух словах, где искать?

Заранее спасибо!

конфиг покажи.

Показываю:

PIX Version 6.3(1)
interface ethernet0 auto
interface ethernet1 auto
interface ethernet2 auto
interface ethernet3 auto shutdown
nameif ethernet0 outside security0
nameif ethernet1 inside security100
nameif ethernet2 dmz security15
nameif ethernet3 pix/intf3 security15
enable password uBsOjijurAEZFM7c encrypted
passwd h4vMmAV6UI3wICj/ encrypted
hostname host
domain-name host.ru
clock timezone MSK/MSD 3
clock summer-time MSK/MDD recurring last Sun Mar 2:00 last Sun Oct 3:00
fixup protocol ftp 21
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol http 80
fixup protocol ils 389
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol sip 5060
fixup protocol sip udp 5060
fixup protocol skinny 2000
fixup protocol smtp 25
fixup protocol sqlnet 1521
names
access-list ICMP permit icmp any any
access-list inside_access_in permit ip any any log 7 interval 10
access-list dmz_access_in permit ip any any log 7 interval 10
pager lines 24
logging on
logging timestamp
logging trap debugging
logging facility 23
logging host inside 10.60.33.60
icmp permit any outside
icmp permit any inside
icmp permit any dmz
mtu outside 1500
mtu inside 1500
mtu dmz 1500
mtu pix/intf3 1500
ip address outside 10.1.0.2 255.255.255.252
ip address inside 10.60.33.26 255.255.255.0
ip address dmz 10.50.0.1 255.255.255.0
ip address pix/intf3 10.30.30.30 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
no failover
failover timeout 0:00:00
failover poll 15
no failover ip address outside
no failover ip address inside
no failover ip address dmz
no failover ip address pix/intf3
pdm location 10.60.1.0 255.255.255.0 pix/intf3
pdm location 10.100.0.108 255.255.255.255 pix/intf3
pdm location 10.60.33.0 255.255.255.0 inside
pdm location 10.60.33.60 255.255.255.255 inside
no pdm history enable
arp timeout 14400
static (inside,dmz) 10.50.0.42 10.60.33.60 netmask 255.255.255.255 0 0
access-group inside_access_in in interface inside
access-group dmz_access_in in interface dmz
timeout xlate 3:00:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h225 1:00:00
timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
aaa authentication secure-http-client
http server enable
http 10.60.33.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
sysopt connection tcpmss 0
telnet 10.60.33.0 255.255.255.0 inside
telnet timeout 15
ssh timeout 5
console timeout 0
username marat password 45W6njenyVAPlJYd encrypted privilege 15
terminal width 80
Cryptochecksum:8813f393d6c053d25270dce391c69931

nat (inside) 0 access-list NO-NAT
access-list NO-NAT permit ip any 10.50.0.0 255.255.255.0

>nat (inside) 0 access-list NO-NAT
>access-list NO-NAT permit ip any 10.50.0.0 255.255.255.0
Это вместо существующих правил или добавить?

Если добавляю, то ситуация не меняется

Рекомендовать в FAQ | Cообщить модератору | Наверх


Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.

Cisco ASA Audit Event: 302014

Cisco ASA is a security device that provides the combined capabilities of a firewall, an antivirus, and an intrusion prevention system. It also facilitates virtual private network (VPN) connections. It helps to detect threats and stop attacks before they spread through the network.

Message: %ASA-6-302014: Teardown TCP connection id for interface :real-address /real-port [(idfw_user)] to interface: real-address /real-port [(idfw_user)] duration hh:mm:ss bytes bytes [reason [from teardown-initiator]] [(user)].

Event 302014 is generated when a TCP connection slot between two hosts is deleted. The message contains information on the:

  • Connection identifier.
  • Actual socket.
  • Lifetime of the connection.
  • Amount of data transfered.
  • AAA name of the user.
  • Name of the identity firewall user.
  • Reason that caused the connection to terminate.
  • Interface name of the side that initiated the teardown.

How could you resolve this situation?

This event does not require any action.

Cisco ASA Auditing Tool

EventLog Analyzer is a comprehensive log management software with which you can centrally collect, analyze, and manage logs from all the different log sources in your network. You also get reports and alerts on your network security, making it a power-packed IT security tool.

Thank you.

Our support team will contact you shortly.

Форум русскоязычного сообщества Ubuntu

Страница сгенерирована за 0.025 секунд. Запросов: 23.

  • Сайт
  • Об Ubuntu
  • Скачать Ubuntu
  • Семейство Ubuntu
  • Новости
  • Форум
  • Помощь
  • Правила
  • Документация
  • Пользовательская документация
  • Официальная документация
  • Семейство Ubuntu
  • Материалы для загрузки
  • Совместимость с оборудованием
  • RSS лента
  • Сообщество
  • Наши проекты
  • Местные сообщества
  • Перевод Ubuntu
  • Тестирование
  • RSS лента

© 2012 Ubuntu-ru — Русскоязычное сообщество Ubuntu Linux.
© 2012 Canonical Ltd. Ubuntu и Canonical являются зарегистрированными торговыми знаками Canonical Ltd.

Чек-лист по анализу логов событий безопасности

Сегодня тема мониторинга IT – инфраструктуры и анализа логов набирает все большую и большую популярность. В первую очередь все задумываются о мониторинге событий безопасности, о чем и будет идти речь в данной статье. Несмотря на то, что на эту тему сказано и написано уже довольно много, вопросов возникает еще больше. И поэтому мы решили сделать перевод статьи «Сritical Log Review Checklist for Security Incidents», написанную Anton Chuvakin и Lenny Zeltser, которая будет полезна как для тех, кто только начинает работать с мониторингом событий безопасности, так и для тех, кто имеет с этим дело довольно давно, чтобы еще раз проверить себя, не упускаете ли вы некоторые возможности.

В этом чек-листе представлены действия, которые необходимы, если вы хотите мониторить логи систем безопасности и оперативно реагировать на инциденты безопасности, а также перечень возможных источников и событий, которые могут представлять интерес для анализа.

Общая схема действия

  1. Определите, какие источники журналов и автоматизированные инструменты можно использовать для анализа
  2. Скопируйте записи журнала в одно место, где вы сможете все их просмотреть и обработать
  3. Создайте правила определения того, что события являются необходимыми вам, чтобы в автоматическом режиме уменьшать «зашумленность» логов
  4. Определите, можно ли полагаться на метки времени журналов; рассмотрите различия часовых поясов
  5. Обратите внимание на последние изменения, сбои, ошибки, изменения состояния, доступ и другие события, необычные для вашей IT-среды
  6. Изучите историю событий, чтобы восстановить действия до и после инцидента
  7. Сопоставьте действия в разных журналах, чтобы получить полную картину
  8. Сформируйте гипотезу о том, что произошло; изучите журналы, чтобы подтвердить или опровергнуть её

Потенциальные источники логов безопасности

  • Журналы операционной системы серверов и рабочих станций
  • Журналы приложений (например, веб-сервер, сервер баз данных)
  • Журналы инструментов безопасности (например, антивирус, инструменты обнаружения изменений, системы обнаружения/предотвращения вторжений)
  • Исходящие журналы прокси-сервера и журналы приложений конечных пользователей
  • Не забудьте также рассмотреть другие источники событий безопасности, не входящие в журналы.

Стандартное расположение логов

  • Операционная система Linux и основные приложения: /var/log
  • Операционная система Windows и основные приложения: Windows Event Log (Security, System, Application)
  • Сетевые устройства: обычно регистрируются через syslog; некоторые используют собственное расположение и форматы

Что искать в логах Linux

Событие Пример записи в логах
Успешный вход «Accepted password», «Accepted publickey», «session opened»
Неудачные попытки входа «authentication failure», «failed password»
Завершение сессии «session closed»
Изменение аккаунта «password changed», «new user», «delete user»
Действия Sudo «sudo:… COMMAND=. », «FAILED su»
Сбои в работе «failed» или «failure»

Что искать в логах Windows

Идентификаторы событий перечислены ниже для Windows 2008 R2 и 7, Windows 2012 R2 и 8.1, Windows 2016 и 10. (В оригинальной статье используются в основном идентификаторы для Windows 2003 и раньше, которые можно получить, отняв 4096 от значений указанных ниже EventID).

Большинство событий, приведенных ниже, находятся в журнале безопасности (Windows Event Log: Security), но некоторые регистрируются только на контроллере домена.

Тип события EventID
События входа и выхода Successful logon 4624; failed logon 4625; logoff 4634, 4647 и т.д.
Изменение аккаунта Created 4720; enabled 4726;
changed 4738; disabled 4725; deleted 630
Изменение пароля 4724, 4723
Запуск и прекращение работы сервисов 7035,7036, и т.д.
Доступ к объектам 4656, 4663

Что искать в логах сетевых устройств

Изучите входящие и исходящие действия ваших сетевых устройств.

Примеры ниже – это выдержки из логов Cisco ASA, но другие устройства имеют схожую функциональность.

Трафик, допущенный файерволом «Built… connection» «access-list… permitted»
Трафик, заблокированный файерволом «access-list… denied», «deny Inbound»; «Deny . by»
Объем трафика (в байтах) «Teardown TCP connection… duration… bytes. »
Использование каналов и протоколов «limit… exceeded», «CPU utilization»
Обнаружение атаки «attack from»
Изменение аккаунта «user added», «user deleted», «User priv level changed»
Доступ администратора «AAA user. », «User… locked out», «login failed»

Что искать в логах веб-сервера

  • Чрезмерные попытки доступа к несуществующим файлам
  • Код (SQL, HTML), как часть URL-адреса
  • Доступ к расширениям, которые вы не устанавливали
  • Сообщения об остановке/запуске/сбое веб-службы
  • Доступ к «рискованным» страницам, которые принимают пользовательский ввод данных
  • Код ошибки 200 (успешный запрос) на файлах, которые не принадлежат вам
  • Ошибка аутентификации: Код ошибки 401,403
  • Неверный запрос: Код ошибки 400
  • Внутренняя ошибка сервера: Код ошибки 500

Полезные ссылки

Примеры событий Windows по каждому EventID:
EventID.Net
Справочник событий журнала безопасности Windows:
Windows Security Log Encyclopedia
Список инструментов анализа журналов:
Best Log Management Tools
Другие «шпаргалки», связанные с реагированием на инциденты безопасности в блоге одного из авторов оригинальной статьи:
IT and Information Security Cheat Sheets

Если вам интересна эта тема, то пишите комментарии, мы будем рады вам ответить. Подписывайтесь в нашу группу VK и канал Telegram, если хотите быть в курсе новых статей.

  • Блог компании TS Solution
  • Информационная безопасность
  • IT-инфраструктура
  • Серверное администрирование
  • Big Data

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *