Kiadvány
Megoldás
Az ESET tűzfal naplójában a következő eseménynevekkel találkozhat.
A szabálydefiníciós fájl nem töltődött be - Az EPFW modul nem megfelelően töltődött be.
No usable rule found - Az automatikus módban bejövő kapcsolatok nem felelnek meg semmilyen szabálynak, ezért alapértelmezés szerint elutasításra kerülnek.
Hibás Ethernet csomag - Túl rövid csomag érkezett. A csomag túl rövid ahhoz, hogy érvényes Ethernet vagy IP/IPv6 fejlécet tartalmazzon.
Helytelen IP-csomag hossza - A csomag rövidebb, mint az IPv4/IPv6 fejlécében szerepel, vagy a csomag ICMP, és túl rövid ahhoz, hogy ICMP fejlécet tartalmazzon.
Hibás IP csomag ellenőrző összege - Hibás ellenőrző összeg az IPv4 fejlécben. Az ellenőrzőösszeg-érvényesítést engedélyezni kell a speciális beállítások között (külön a be- és kimenő adatokra).
Helytelen TCP csomag hossza - A TCP csomag túl rövid ahhoz, hogy tartalmazza a TCP csomagfejlécet.
Hibás TCP csomag ellenőrző összege - Hibás ellenőrző összeg a TCP fejlécben. Az ellenőrzőösszeg-érvényesítést engedélyezni kell a speciális beállításoknál (külön a be- és kimenő adatoknál).
Helytelen UDP csomag hossza - Az UDP csomag túl rövid ahhoz, hogy tartalmazza az UDP fejlécet.
Gyanús IP csomagtöredék - Gyanús töredezettség az RFC1858 szerint.
Ismeretlen IP-csomag verzió - Az IPv4-csomagban feltüntetett IP-verzió nem megfelelő.
Hibás UDP csomag ellenőrző összege - Hibás ellenőrző összeg az UDP fejlécben. Az ellenőrzőösszeg-érvényesítést engedélyezni kell a speciális beállításoknál (külön a be- és kimenő adatoknál).
Nincs alkalmazás, amelyik a porton hallgat - Csatlakozási kísérlet egy olyan porthoz, ahol nincs alkalmazás, amelyik hallgatja. Nem számít, hogy ez a kapcsolat engedélyezett vagy elutasított lesz-e, ha volt egy alkalmazás, amelyik hallgatta.
Szabály által megtagadott kommunikáció - A LOG műveletet tartalmazó szabály megfelelt, vagy a Hibaelhárítás szakaszban a "Naplózás minden blokkolt" van kiválasztva.
Szabály által engedélyezett kommunikáció - A LOG műveletet tartalmazó szabály megfelelt.
A felhasználóra delegált kommunikáció engedélyezéséről szóló döntés - A LOG műveletet tartalmazó szabály megfelelt.
Észlelt támadás a biztonsági rés ellen - Rosszindulatú adatok továbbítása történik egy alkalmazási protokollban (például DCE/RPC, SMB).
Kísérlet a számítógép megtámadására a </strong> féreg <strong>- Rosszindulatú adatok átvitele történik egy alkalmazási protokollban (például DCE/RPC, SMB).
Féreg küldésének kísérlete erről a számítógépről - Rosszindulatú adatok továbbítása történik egy alkalmazási protokollban (például DCE/RPC, SMB).
Észlelt Port Scanning attack - Valaki rövid időn belül több különböző porthoz próbál csatlakozni a számítógépén.
Észlelt ARP cache poisoning támadás - Valaki megpróbálja frissíteni az ARP-cache-t egy másik MAC-címmel, mint ami már a gyorsítótárban van.
Észlelt DNS cache poisoning attack - Received DNS reply not requested. (Általában különböző domain címeket tartalmaz).
Észlelt ICMP Flooding támadás - Rövid időn belül sok ICMP csomagot fogadott egy adott IP-címről.
Észlelt TCP Flooding támadás - Egy adott IP-címről rövid időn belül sok TCP SYN csomagot (kapcsolati kérést) fogadott.
Azonos IP-címek észlelése a hálózatban - Két ARP-válasz érkezett egy adott IP-címre különböző MAC-címekkel (A hálózati interfészekhez a fizikai hálózaton történő kommunikációhoz rendelt szabványosított hálózati cím) rövid időn belül.
TCP csomag nem tartozik nyitott kapcsolathoz - A TCP csomag nem tartozik egyetlen létező adatfolyamhoz sem.
A ICMP csomagban - Váratlan adatok az ICMP visszhangüzenetekben. A felhasználónak lehet olyan alkalmazása, amely PING-et hajt végre, vagy lehet, hogy Linuxot futtat virtuális számítógépként. Az áthidalt kapcsolatok kommunikációjának engedélyezése segíthet elkerülni a virtuális számítógépekből származó hamis pozitív jelenségeket.
Váratlan adatokat észlelt a protokollban - Nem megfelelően formázott ARP, DNS vagy ICMP visszhangcsomagok. Vagy nulla port a TCP/UDP/.
Aktív védelem (IDS) által ideiglenesen blokkolt cím - Az IP-cím korábban aktív védelem által blokkolt volt. A nem biztonságos címek felismerés utáni blokkolását engedélyezni kell.
Aktív védelem (IDS) által blokkolt csomag - A csomagot az IDS konkrét ok nélkül blokkolta. Ezt a naplót nem szabadna látnia.