[KB2958] Mit jelentenek a tűzfal naplókódjai?

MEGJEGYZÉS:

Az oldal fordítása mesterséges intelligencia segítségével készült. Az eredeti szöveg megjelenítéséhez válassza ki az oldal jobb felső részén található legördülő menüből az angol nyelvet. Ha kérdése merülne fel ESET termékekkel kapcsolatban, forduljon ügyfélszolgálatunkhoz!

Kiadvány

Megoldás

Az ESET tűzfal naplójában a következő eseménynevekkel találkozhat.

Hozzáférés a tűzfal naplójának súgójához:

Az ESET tűzfal naplójával kapcsolatos további információkért nyomja meg az F1 billentyűt a billentyűzeten a Súgó eléréséhez; a Tartalom lapon bontsa ki a Munka az ESET Smart Security Premiummal → Hálózatvédelem Naplózás menüpontot. Vagy kattintson ide a Naplózás témakörhöz.

Kattintson ide: a naplófájlok kereséséhez és elemzésre történő elküldéséhez az ESET Műszaki Támogatáshoz.


A szabálydefiníciós fájl nem töltődött be - Az EPFW modul nem megfelelően töltődött be.

No usable rule found - Az automatikus módban bejövő kapcsolatok nem felelnek meg semmilyen szabálynak, ezért alapértelmezés szerint elutasításra kerülnek.

Hibás Ethernet csomag - Túl rövid csomag érkezett. A csomag túl rövid ahhoz, hogy érvényes Ethernet vagy IP/IPv6 fejlécet tartalmazzon.

Helytelen IP-csomag hossza - A csomag rövidebb, mint az IPv4/IPv6 fejlécében szerepel, vagy a csomag ICMP, és túl rövid ahhoz, hogy ICMP fejlécet tartalmazzon.

Hibás IP csomag ellenőrző összege - Hibás ellenőrző összeg az IPv4 fejlécben. Az ellenőrzőösszeg-érvényesítést engedélyezni kell a speciális beállítások között (külön a be- és kimenő adatokra).

Helytelen TCP csomag hossza - A TCP csomag túl rövid ahhoz, hogy tartalmazza a TCP csomagfejlécet.

Hibás TCP csomag ellenőrző összege - Hibás ellenőrző összeg a TCP fejlécben. Az ellenőrzőösszeg-érvényesítést engedélyezni kell a speciális beállításoknál (külön a be- és kimenő adatoknál).

Helytelen UDP csomag hossza - Az UDP csomag túl rövid ahhoz, hogy tartalmazza az UDP fejlécet.

Gyanús IP csomagtöredék - Gyanús töredezettség az RFC1858 szerint.

Ismeretlen IP-csomag verzió - Az IPv4-csomagban feltüntetett IP-verzió nem megfelelő.

Hibás UDP csomag ellenőrző összege - Hibás ellenőrző összeg az UDP fejlécben. Az ellenőrzőösszeg-érvényesítést engedélyezni kell a speciális beállításoknál (külön a be- és kimenő adatoknál).

Nincs alkalmazás, amelyik a porton hallgat - Csatlakozási kísérlet egy olyan porthoz, ahol nincs alkalmazás, amelyik hallgatja. Nem számít, hogy ez a kapcsolat engedélyezett vagy elutasított lesz-e, ha volt egy alkalmazás, amelyik hallgatta.

Szabály által megtagadott kommunikáció - A LOG műveletet tartalmazó szabály megfelelt, vagy a Hibaelhárítás szakaszban a "Naplózás minden blokkolt" van kiválasztva.

Szabály által engedélyezett kommunikáció - A LOG műveletet tartalmazó szabály megfelelt.

A felhasználóra delegált kommunikáció engedélyezéséről szóló döntés - A LOG műveletet tartalmazó szabály megfelelt.

Észlelt támadás a biztonsági rés ellen - Rosszindulatú adatok továbbítása történik egy alkalmazási protokollban (például DCE/RPC, SMB).

Kísérlet a számítógép megtámadására a </strong> féreg <strong>- Rosszindulatú adatok átvitele történik egy alkalmazási protokollban (például DCE/RPC, SMB).

Féreg küldésének kísérlete erről a számítógépről - Rosszindulatú adatok továbbítása történik egy alkalmazási protokollban (például DCE/RPC, SMB).

Észlelt Port Scanning attack - Valaki rövid időn belül több különböző porthoz próbál csatlakozni a számítógépén.

Észlelt ARP cache poisoning támadás - Valaki megpróbálja frissíteni az ARP-cache-t egy másik MAC-címmel, mint ami már a gyorsítótárban van.

Észlelt DNS cache poisoning attack - Received DNS reply not requested. (Általában különböző domain címeket tartalmaz).

Észlelt ICMP Flooding támadás - Rövid időn belül sok ICMP csomagot fogadott egy adott IP-címről.

Észlelt TCP Flooding támadás - Egy adott IP-címről rövid időn belül sok TCP SYN csomagot (kapcsolati kérést) fogadott.

Azonos IP-címek észlelése a hálózatban - Két ARP-válasz érkezett egy adott IP-címre különböző MAC-címekkel (A hálózati interfészekhez a fizikai hálózaton történő kommunikációhoz rendelt szabványosított hálózati cím) rövid időn belül.

TCP csomag nem tartozik nyitott kapcsolathoz - A TCP csomag nem tartozik egyetlen létező adatfolyamhoz sem.

A ICMP csomagban - Váratlan adatok az ICMP visszhangüzenetekben. A felhasználónak lehet olyan alkalmazása, amely PING-et hajt végre, vagy lehet, hogy Linuxot futtat virtuális számítógépként. Az áthidalt kapcsolatok kommunikációjának engedélyezése segíthet elkerülni a virtuális számítógépekből származó hamis pozitív jelenségeket.

Váratlan adatokat észlelt a protokollban - Nem megfelelően formázott ARP, DNS vagy ICMP visszhangcsomagok. Vagy nulla port a TCP/UDP/.

Aktív védelem (IDS) által ideiglenesen blokkolt cím - Az IP-cím korábban aktív védelem által blokkolt volt. A nem biztonságos címek felismerés utáni blokkolását engedélyezni kell.

Aktív védelem (IDS) által blokkolt csomag - A csomagot az IDS konkrét ok nélkül blokkolta. Ezt a naplót nem szabadna látnia.