이슈
해결 방법
ESET 방화벽 로그에서 다음과 같은 이벤트 이름이 나타날 수 있습니다.
규칙 정의 파일이 로드되지 않음 - EPFW 모듈이 제대로 로드되지 않았습니다.
사용 가능한 규칙이 없음 - 자동 모드에서 들어오는 연결이 어떤 규칙과도 일치하지 않으므로 기본적으로 거부됩니다.
잘못된 이더넷 패킷 - 패킷이 너무 짧게 수신되었습니다. 패킷이 너무 짧아서 유효한 이더넷 또는 IP/IPv6 헤더를 포함하지 못합니다.
잘못된 IP 패킷 길이 - 패킷이 IPv4/IPv6 헤더에 표시된 것보다 짧거나, 패킷이 ICMP이고 너무 짧아서 ICMP 헤더를 포함하지 못합니다.
잘못된 IP 패킷 체크섬 - IPv4 헤더에 잘못된 체크섬이 있습니다. 고급 옵션에서 체크섬 유효성 검사를 사용 설정해야 합니다(인/아웃에 대해 구분).
잘못된 TCP 패킷 길이 - TCP 패킷이 너무 짧아서 TCP 패킷 헤더를 포함할 수 없습니다.
잘못된 TCP 패킷 체크 섬 - TCP 헤더에 잘못된 체크섬이 있습니다. 고급 옵션에서 체크섬 유효성 검사를 활성화해야 합니다(인/아웃에 대해 구분).
잘못된 UDP 패킷 길이 - UDP 패킷이 너무 짧아 UDP 헤더를 포함할 수 없습니다.
의심스러운 IP 패킷 조각 - RFC1858에 따른 의심스러운 조각화입니다.
알 수 없는 IP 패킷 버전 - IPv4 패킷에 잘못된 IP 버전이 표시됨.
잘못된 UDP 패킷 체크섬 - UDP 헤더에 잘못된 체크섬이 있습니다. 고급 옵션에서 체크섬 유효성 검사를 활성화해야 합니다(인/아웃에 대해 구분).
포트에서 수신 대기 중인 애플리케이션 없음 - 수신 대기 중인 애플리케이션이 없는 포트에 대한 연결 시도입니다. 애플리케이션이 수신 대기 중인 경우 이 연결이 허용되는지 거부되는지는 중요하지 않습니다.
규칙에 의해 통신이 거부됨 - 로그 동작이 있는 규칙이 일치했거나 문제 해결 섹션에서 "모두 차단됨"을 선택했습니다.
규칙에 의한 통신 허용 - 로그 동작이 있는 규칙이 일치했습니다.
사용자에게 위임된 통신 허용 결정 - 로그 동작이 있는 규칙이 일치했습니다.
보안 허점에 대한 공격 감지 - 애플리케이션 프로토콜(예: DCE/RPC, SMB)에서 악성 데이터가 전송되고 있습니다.
이 컴퓨터를 공격하려는 시도 worm - 악성 데이터가 애플리케이션 프로토콜(예: DCE/RPC, SMB)로 전송되고 있습니다.
이 컴퓨터에서 웜 전송 시도 -악성 데이터가 애플리케이션 프로토콜(예: DCE/RPC, SMB)로 전송되고 있습니다.
탐지됨 포트 스캐닝 공격 - 누군가 짧은 시간 내에 컴퓨터의 여러 포트에 연결하려고 시도하고 있습니다.
ARP 캐시 포이즈닝 공격 감지 - 누군가 이미 캐시된 것과 다른 MAC 주소로 ARP 캐시를 업데이트하려고 시도하고 있습니다.
탐지된 DNS 캐시 포이즈닝 공격 - 요청되지 않은 DNS 응답을 받았습니다. (일반적으로 다른 도메인 주소가 포함되어 있음).
탐지된 ICMP 플러딩 공격 - 짧은 시간 내에 하나의 특정 IP에서 많은 ICMP 패킷을 수신했습니다.
TCP 플러딩 공격 감지 - 짧은 시간 내에 특정 IP로부터 많은 TCP SYN 패킷(연결 요청)을 받았습니다.
네트워크에서 동일한 IP 주소가 감지됨 - 짧은 시간 내에 하나의 특정 IP에 대해 서로 다른 MAC 주소(물리적 네트워크에서 통신을 위해 네트워크 인터페이스에 할당된 표준화된 네트워크 주소)를 가진 두 개의 ARP 응답을 수신했습니다.
열려 있는 연결에 속하지 않는 TCP 패킷 - TCP 패킷이 기존 플로우에 속하지 않습니다.
은밀한 채널 익스플로잇 탐지 ICMP 패킷 - ICMP 에코 메시지에서 예기치 않은 데이터가 발견되었습니다. 사용자에게 PING을 구현하는 애플리케이션이 있거나 Linux를 가상 컴퓨터로 실행하고 있을 수 있습니다. 브리지 연결에 대한 통신을 허용하면 가상 컴퓨터의 오탐지를 방지하는 데 도움이 될 수 있습니다.
프로토콜에서 예기치 않은 데이터 감지 - 부적절한 형식의 ARP, DNS 또는 ICMP 에코 패킷. 또는 TCP/UDP/의 0 포트.
액티브 방어(IDS)에 의해 일시적으로 차단된 주소 - IP 주소가 이전에 액티브 방어에 의해 차단되었습니다. 탐지 후 안전하지 않은 주소 차단을 활성화해야 합니다.
패킷이 능동 방어(IDS )에 의해 차단됨 - 패킷이 특별한 이유 없이 IDS에 의해 차단되었습니다. 이 로그가 표시되지 않아야 합니다.