[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。
仕事をしていると突然ネットワーク監視サーバーからDownメールが届いた。
ルータやサーバー、ファイアウォールなのでこれは一大事か!?と思いきや、
自席PCでは普通にネットも使えている。
調べていくとDownメールの中身は全てDMZゾーンにあるノードばかり。
これはもしや・・・!?
|
\ __ /
_ (m) _ ピコーン
|ミ|
/ `´ \
('A`)
ノヽノヽ
くく
はい、外部からの攻撃でした。
バックボーンスイッチにtelnetし、ipfdbを見てみました。
すると出るわ出るわ偽装IPの数々。
その中でも一際目立っていたのが80.12.0.0/16~80.19.0.0/16のセグメント。
普段ipfdbに載ってくる総数は3万程度ですが、6万くらいありました。
しかも今まさに活動中で数分のうちに26万まで膨れ上がる事態。
これはいかんと思い、早速Blackholeに放り込むことに。
BD#configure iproute add blackhole 80.12.0.0/16
↓
BD#configure iproute add blackhole 80.19.0.0/16
はい、さようなら~(`Д´)ノ~~~
かくして会社のネットワーク環境はいつもの静寂さを取り戻しましたとさ。
ちゃんちゃん(´ω`)
・・・根本的に解決してないからまた次も同じ目にあうっつーの('A`)
ってことで、パケットキャプチャを仕掛けてみる。
結果、上記セグメントのIPと大量にパケットをやり取りしている機器を特定できた。
某拠点の機器だけどPCではなさそう。(Netbios名が取得できない)
とにかく該当機器のLAN線を抜かなければってことで管轄部署に電話電話電話ヽ(`Д´)ノ
担当者に早くLAN線抜けと指示。
LAN線抜いたら折り返しってことになってるけど一向に連絡がこない。
IPアドレスだけじゃどの機器か特定できないのか・・・。
各機器の場所とか押さえてないとかどんだけー(^ω^#)ビキビキ
※追記
結局2時間かかってようやく発見したらしく、無事にLAN線が抜かれました。
該当機器は特殊なPCだったらしく、しかもうちの管轄外のもの。
それをうちのネットワークに繋げるとか、、、誰が許可したんだという問題もあるので、
上層部との話し合いをしなければいけないという・・・。
なのでそのための資料を作らなきゃいけないんだよね。
誰にでも分かるようなレベルで・・・('A`)マンドクセ
10 | 2024/11 | 12 |
S | M | T | W | T | F | S |
---|---|---|---|---|---|---|
1 | 2 | |||||
3 | 4 | 5 | 6 | 7 | 8 | 9 |
10 | 11 | 12 | 13 | 14 | 15 | 16 |
17 | 18 | 19 | 20 | 21 | 22 | 23 |
24 | 25 | 26 | 27 | 28 | 29 | 30 |
【メインPC】
[OS] Windows11 Pro
[CPU] Core i5-10400 @2.9GHz
[MEM] 32GB
[VGA] NVIDIA GTX1660 SUPER
[マウス] Logicool M550L
[PAD] SteelSeries QcK 63004
[キーボード] Logicool K295
【Webサーバー機】
[Model] MINISFORUM N40
[OS] Rocky Linux
[CPU] Celeron N4020 @2.8GHz
[MEM] 4GB
[SSD] 64GB