找回密码
 立即注册

QQ登录

只需一步,快速开始

楼主: cyjesse

端口问题```请教高手

[复制链接]
发表于 2004-4-17 03:17:56 | 显示全部楼层

端口问题```请教高手

我上次有一台机子不断地往外发UDP数据包,也查不出,只好格了重装。有时候木马是个很正常和网络应用程序,只是功能不怀好意而已。
养成一个好习惯很重要,平时不要上不良网站,这一点最重要;其次少用点对点通信软件,特别是QQ,不是别的原因,实在是针对QQ的攻击软件太好找了,也不用懂编程就能实施攻击了。这一点太可怕了。
 楼主| 发表于 2004-4-17 03:21:01 | 显示全部楼层

端口问题```请教高手

那我们就排除木马这个可能性好吗?因为我是在宿舍的,里面有十台电脑,我现在想请教的是断线这个问题能有什么办法解决吗?
发表于 2004-4-17 03:42:04 | 显示全部楼层

端口问题```请教高手

因这你的BIMAP,你的MODEM会为每一位访你的客人建立一条NAT表项,而NAT表项要等到超时后才释放。当表项数达到一定值时,你再访问其他因特网服务就会NAT表项建失败而失败。
对付办法:
1、删除BIMAT和所有RD规则,只留一NAPT规则,这样会对你使用QQ和内网提供的服务有影响;
2、开启IP Filter,全局设定中Public、Private设定缺省为Accept;
3、删除所有IP过滤规则,在public接口上新建经下规则:
   禁止所有目标IP为self的数据包进入;
这是我的想法,可能暂时能起作用,不妨一试。
发表于 2004-4-17 04:16:21 | 显示全部楼层

端口问题```请教高手

[这个贴子最后由alanlql在 2004/04/17 04:23am 第 1 次编辑]

注意,上面的顺序不要错,第三点一定要建在public接口上,否则你就无法访问你的MODEM。如果你不小心搞错了,直接拔了MODEM的电源,过5秒再接上,MODEM会恢复刚刚的设定重启。
发表于 2004-4-17 21:33:20 | 显示全部楼层

端口问题```请教高手

下面引用由alanlql2004/04/17 03:42am 发表的内容:
3、删除所有IP过滤规则,在public接口上新建经下规则:
  禁止所有目标IP为self的数据包进入;
...
请问目标IP为self是什么意思?是猫的公网ip吗?是否就是说外界不能直接访问猫的公网ip啊?
发表于 2004-4-17 21:45:50 | 显示全部楼层

端口问题```请教高手

SELF代表了在MODEM上的所有接口的IP,包括公网和以太网的IP,如果有的话还包括USB口对应的IP及DMZ口的IP.
发表于 2004-4-17 22:02:06 | 显示全部楼层

端口问题```请教高手

那是什么意思呢?是否是这样外网访问猫的公网地址的话,进入猫的PUBLIC接口时,因为IP过滤,所以数据包就被丢弃了,是这样吗?
那如果是内网访问外网,返回的数据包是怎么进入内网的呢?
我很菜,盼指点,谢谢。
发表于 2004-4-17 22:14:43 | 显示全部楼层

端口问题```请教高手

[这个贴子最后由alanlql在 2004/04/17 10:31pm 第 1 次编辑]

有了NAPT,内网的PC就可以访问外网上的所有WEB服务。当我们访问MODEM外网的IP上的WEB配置时,就如同访问外网的WEB服务一样,只不过实际上是访问到了MODEM而已。由于MODEM的外网接口IP的局域网IP都可以由DHCP获得,可能是为了建IP过滤的方便,所以才引入了SELF的概念。
发表于 2004-4-17 22:16:24 | 显示全部楼层

端口问题```请教高手

[这个贴子最后由BOYMZJ在 2004/04/17 10:26pm 第 4 次编辑]
下面引用由alanlql 2004/04/17 10:02pm 发表的内容:
有关这个问题,我是这样理解的:
当我们将ADSL MODEM设为路由方式时,实际上是以MODEM代替PC进行PPPoE拨号,拨通后,合法IP被置于MODEM的ppp-0口上,所有内网的PC能上网,实际上是使用了ADSL猫的NAT功能.
我们知道,NAT是网络地址转换的意思,这是一种网络地址欺骗技术,现用于多台PC共用一个IP进行联网.
我们首先做如下假定:内网PC的IP假定为A,ADSL猫的局域网IP为B,广域网IP为C,要访问的服务器为D,服务器的服务端口为WEB端口80,
当A访问D的80端口时(假定写成:D:80),首先要确定一个端口X与A绑定(我们写成A:X),整个访问过程写为A:X->D:80,由于PC的网关定为B,所以访问数据包被发到ADSL猫.到了ADSL猫以后,访问过程被猫中的NAT程序改为C:Y->D:80(ADSL猫为了将数据从广域端口发出,必须确定一个端口Y与C绑定),同时为了使用返回数据包能正确返回到A,NAT又记下了一一对应表的一个表项:A:X<->C:Y,当服务器D:80接到访问数据包并处理后将数据返回时,数据包被定义为D:80->C:Y(到这里我们知道,数据从ADSL猫发出后,就没法知道主机A的存在)数据回到ADSL猫的广域端口后,NAT程序根据A:X<->C:Y这一对应关系,将D:80->C:Y改为D:80->A:X.
如果我们站在A的位置上看,数据好象是通过A:X->D:80发往服务器,又通过D:80->A:X从服务返回的.
如果站在整个广域网的位置看这个访问过程,就变成了:C:Y->D:80,再由D:80->C:Y.
这就是NAT--网络地址转换
这是您以前的一个贴子,写的很好,我看懂了。请问NAT和ip过滤的关系?
如果内网访问外网,是否是这样
内网发数据包给猫,先经过猫的以太网口,此时猫的PRIVATE规则先起作用,如果通过,此时NAT--网络地址转换,改变了数据包源地址,同时为了使返回数据包能正确返回,NAT又记下了一一对应表的一个表项,当数据包再进入PUBLIC接口,此时猫的PUBLIC规则先起作用,如果通过,就进入外网。当数据返回时,先进入猫的PUBLIC接口,这时您说的禁止所有目标IP为self的数据包进入是怎么工作的呢?
谢谢

发表于 2004-4-17 22:27:29 | 显示全部楼层

端口问题```请教高手

SELF只代表了MODEM的以太网IP、广域网IP及可能的USB接口IP和DMZ IP,它只在IP过滤中出现。如果定义了目标为SELF则执行A操作,则我们可以认为不管从哪个端口带的数据包,只要目标IP为MODEM的以太网IP,或广域网IP,或USB接口IP,或DMZ的IP,都认为条件成立,会由此进行A操作。但当有其他条件同时定义时,则必须其他条件同时成立。比如定义了从Private接口来的目标IP为SELF的包,则意味着只有从内网发击的目标IP为MODEM的以太网IP,或广域网IP,或USB接口IP,或DMZ的IP的数据包才满足条件。
*滑块验证:
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

QQ|Archiver|小黑屋|宽带技术网 |网站地图 粤公网安备44152102000001号

GMT+8, 2026-3-11 00:03 , Processed in 0.026567 second(s), 3 queries , Redis On.

Powered by Discuz! X3.5 Licensed

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表