Mi sono appena messo a capo di una rete. Nei log del nostro firewall ho notato che avevamo una grande quantità di macchine che tentavano di connettersi alla porta 53 e una dozzina di altre porte. Sono queste scansioni automatiche, PC con malware o siamo sotto una sorta di attacco?
La maggior parte di questi IP non proviene dagli Stati Uniti, ho visto la Russia, la Corea del Sud, il Pakistan e altri paesi. Ho cancellato il registro e ha immediatamente iniziato a riempire di nuovo.
Inoltre, quale dovrebbe essere il prossimo passo, vedrò se questo firewall ha qualche tipo di registro che mostra connessioni all'interno di cercare di uscire, o connessioni attive. È un Zywall USG 50.
update
Èpassataun'oraeilfirewallèstatocolpito289volte,chenoncontalacadutadipiùpacchetti(comeindrop=2,3,4ect).
aggiornamento 2
quindi l'unica cosa strana che riesco a trovare è il traffico UDP strano sulla porta 80 per la DMZ che non ho impostato. Domani parlerò con il cliente e vedrò se sanno cosa c'è nella DMZ (non lo faranno). A parte ciò, ho una grande quantità di traffico che colpisce il firewall sulla porta 53 ma nessuna delle connessioni / sessioni attive o dei dati che ho registrato sulla rete sembrano indicare nulla.