Che cosa significa un firewall per "connettersi alla porta TCP senza la tua autorizzazione"?

8

McAfee segnala connessioni di rete in entrata bloccate da IP come 198.252.206.149 (StackExchange Inc.), 54.179.231.116 (Amazon Technologies Inc.), 74.125.68.106 (Google Inc.), ecc.

Leportebloccatevariano:ades.54452,54551,52931,53353,52912,52902,52914,54146,54156,53986,52931,52914,53204,52927,52912,ecc.

Questeportenondovrebberoesserequelleutilizzateperlanavigazioneweb,perchéapparentementepossonavigare"perfettamente" come al solito senza anomalie.

Perché ricevo questi messaggi?

Che cosa significa quando qualcuno tenta di connettersi alla porta TCP sul mio PC "senza permesso"?

    
posta Pacerier 28.03.2015 - 17:42
fonte

2 risposte

14

Questi messaggi ricevono una D- per contenuto tecnico e precisione. La spiegazione più probabile è che questi pacchetti sono arrivati in ritardo e non hanno superato il controllo ESTABLISHED,RELATED perché la connessione era già chiusa.

Un po 'meno probabile è che abbiano effettivamente il flag CONNECT impostato nell'intestazione TCP e che il firewall stacchi tutte le connessioni in entrata o che la porta di destinazione sia stata chiusa.

Le connessioni in ingresso casuali possono verificarsi a causa di scansioni di porte malevoli, ma anche a causa dell'allocazione IP dinamica che fornisce un indirizzo precedentemente assegnato a un utente di software di trasferimento peer-to-peer / mesh, in modo tale che l'indirizzo sia stato pubblicizzato nella maglia. Tuttavia, poiché questi provengono da siti che utilizzi, è più probabile che il pacchetto sia arrivato dopo che ti sei già spostato su un'altra pagina Web e il browser non stava più ascoltando i dati in questione.

Purtroppo, anche la descrizione dell'azione del firewall come "blocco" è carente di informazioni. Ci sono due possibili azioni quando arriva un pacchetto indesiderato - DROP , o risponde con REJECT . Il rifiuto può assumere la forma di un flag RST in un pacchetto di ritorno TCP o un messaggio "porta non raggiungibile" ICMP. In entrambi i casi, il rifiuto esplicito perde informazioni sulla configurazione di rete. Allo stesso tempo, DROP può essere causato dalla congestione della rete, quindi il terminale remoto potrebbe riprovare. Quindi per i tuoi "amici" (legittimi partner di comunicazione), è preferibile RIFIUTARE, mentre per scansioni di porte casuali è decisamente preferibile a DROP. E il tuo firewall non ti sta dicendo che cosa sta facendo.

    
risposta data 28.03.2015 - 18:12
fonte
0

Sembrano affermazioni esagerate sotto forma di "Ti abbiamo appena protetto da 145 minacce, ucciso 5 alieni, 3 ninja e un drago!" Le opzioni migliori sono:

  • (la prossima volta che succede) usa uno scanner / sniffer di rete (come WireShark o simile) per vedere cosa è successo realmente
  • ignoralo (o usa un HIDS migliore che fornisce descrizioni migliori)
  • disinstalla McAfee;)
risposta data 07.04.2015 - 20:12
fonte

Leggi altre domande sui tag