[KB2958] 방화벽 로그 코드는 무엇을 의미하나요?

참고:

이 페이지는 컴퓨터로 번역되었습니다. 이 페이지의 언어 아래에서 영어를 클릭하면 원문을 볼 수 있습니다. 불분명한 내용이 있으면 현지 지원팀에 문의하세요.

이슈

해결 방법

ESET 방화벽 로그에서 다음과 같은 이벤트 이름이 나타날 수 있습니다.

방화벽 로그 도움말에 액세스하세요:

ESET 방화벽 로그에 대한 자세한 내용을 보려면 키보드의 F1 키를 눌러 도움말에 액세스하고 내용 탭에서 ESET Smart Security Premium으로 작업 → 네트워크 보호 로깅을 확장합니다. 또는 여기를 클릭하여 로깅 항목을 방문하십시오.

여기를 클릭하세요 로그 파일을 찾아서 분석을 위해 ESET 기술 지원팀에 제출하는 방법에 대한 지침을 보려면 여기를 클릭하세요.


규칙 정의 파일이 로드되지 않음 - EPFW 모듈이 제대로 로드되지 않았습니다.

사용 가능한 규칙이 없음 - 자동 모드에서 들어오는 연결이 어떤 규칙과도 일치하지 않으므로 기본적으로 거부됩니다.

잘못된 이더넷 패킷 - 패킷이 너무 짧게 수신되었습니다. 패킷이 너무 짧아서 유효한 이더넷 또는 IP/IPv6 헤더를 포함하지 못합니다.

잘못된 IP 패킷 길이 - 패킷이 IPv4/IPv6 헤더에 표시된 것보다 짧거나, 패킷이 ICMP이고 너무 짧아서 ICMP 헤더를 포함하지 못합니다.

잘못된 IP 패킷 체크섬 - IPv4 헤더에 잘못된 체크섬이 있습니다. 고급 옵션에서 체크섬 유효성 검사를 사용 설정해야 합니다(인/아웃에 대해 구분).

잘못된 TCP 패킷 길이 - TCP 패킷이 너무 짧아서 TCP 패킷 헤더를 포함할 수 없습니다.

잘못된 TCP 패킷 체크 섬 - TCP 헤더에 잘못된 체크섬이 있습니다. 고급 옵션에서 체크섬 유효성 검사를 활성화해야 합니다(인/아웃에 대해 구분).

잘못된 UDP 패킷 길이 - UDP 패킷이 너무 짧아 UDP 헤더를 포함할 수 없습니다.

의심스러운 IP 패킷 조각 - RFC1858에 따른 의심스러운 조각화입니다.

알 수 없는 IP 패킷 버전 - IPv4 패킷에 잘못된 IP 버전이 표시됨.

잘못된 UDP 패킷 체크섬 - UDP 헤더에 잘못된 체크섬이 있습니다. 고급 옵션에서 체크섬 유효성 검사를 활성화해야 합니다(인/아웃에 대해 구분).

포트에서 수신 대기 중인 애플리케이션 없음 - 수신 대기 중인 애플리케이션이 없는 포트에 대한 연결 시도입니다. 애플리케이션이 수신 대기 중인 경우 이 연결이 허용되는지 거부되는지는 중요하지 않습니다.

규칙에 의해 통신이 거부됨 - 로그 동작이 있는 규칙이 일치했거나 문제 해결 섹션에서 "모두 차단됨"을 선택했습니다.

규칙에 의한 통신 허용 - 로그 동작이 있는 규칙이 일치했습니다.

사용자에게 위임된 통신 허용 결정 - 로그 동작이 있는 규칙이 일치했습니다.

보안 허점에 대한 공격 감지 - 애플리케이션 프로토콜(예: DCE/RPC, SMB)에서 악성 데이터가 전송되고 있습니다.

이 컴퓨터를 공격하려는 시도 worm - 악성 데이터가 애플리케이션 프로토콜(예: DCE/RPC, SMB)로 전송되고 있습니다.

이 컴퓨터에서 웜 전송 시도 -악성 데이터가 애플리케이션 프로토콜(예: DCE/RPC, SMB)로 전송되고 있습니다.

탐지됨 포트 스캐닝 공격 - 누군가 짧은 시간 내에 컴퓨터의 여러 포트에 연결하려고 시도하고 있습니다.

ARP 캐시 포이즈닝 공격 감지 - 누군가 이미 캐시된 것과 다른 MAC 주소로 ARP 캐시를 업데이트하려고 시도하고 있습니다.

탐지된 DNS 캐시 포이즈닝 공격 - 요청되지 않은 DNS 응답을 받았습니다. (일반적으로 다른 도메인 주소가 포함되어 있음).

탐지된 ICMP 플러딩 공격 - 짧은 시간 내에 하나의 특정 IP에서 많은 ICMP 패킷을 수신했습니다.

TCP 플러딩 공격 감지 - 짧은 시간 내에 특정 IP로부터 많은 TCP SYN 패킷(연결 요청)을 받았습니다.

네트워크에서 동일한 IP 주소가 감지됨 - 짧은 시간 내에 하나의 특정 IP에 대해 서로 다른 MAC 주소(물리적 네트워크에서 통신을 위해 네트워크 인터페이스에 할당된 표준화된 네트워크 주소)를 가진 두 개의 ARP 응답을 수신했습니다.

열려 있는 연결에 속하지 않는 TCP 패킷 - TCP 패킷이 기존 플로우에 속하지 않습니다.

은밀한 채널 익스플로잇 탐지 ICMP 패킷 - ICMP 에코 메시지에서 예기치 않은 데이터가 발견되었습니다. 사용자에게 PING을 구현하는 애플리케이션이 있거나 Linux를 가상 컴퓨터로 실행하고 있을 수 있습니다. 브리지 연결에 대한 통신을 허용하면 가상 컴퓨터의 오탐지를 방지하는 데 도움이 될 수 있습니다.

프로토콜에서 예기치 않은 데이터 감지 - 부적절한 형식의 ARP, DNS 또는 ICMP 에코 패킷. 또는 TCP/UDP/의 0 포트.

액티브 방어(IDS)에 의해 일시적으로 차단된 주소 - IP 주소가 이전에 액티브 방어에 의해 차단되었습니다. 탐지 후 안전하지 않은 주소 차단을 활성화해야 합니다.

패킷이 능동 방어(IDS )에 의해 차단됨 - 패킷이 특별한 이유 없이 IDS에 의해 차단되었습니다. 이 로그가 표시되지 않아야 합니다.