Tính hữu ích của việc ghi nhật ký gói martian (ví dụ: net.ipv4.conf.all.log_martians) là gì?


16

Hầu hết thời gian tôi thực hiện bất kỳ tìm kiếm nào về việc làm cứng hộp linux, v.v., trong danh sách luôn có một phần nhật ký của gói sao Hỏa (IP) mà không cần giải thích gì thêm.

net.ipv4.conf.all.log_martians =1
net.ipv4.icmp_ignore_bogus_error_responses =1

Tôi đã thực hiện một số googling nhưng có vẻ như các gói martian là nguồn tấn công hoặc như vậy. Bất cứ ai có thể làm sáng tỏ?

Cảm ơn bạn

Câu trả lời:


18

Một gói martian là một gói có địa chỉ nguồn rõ ràng là sai - không có gì có thể được chuyển trở lại địa chỉ đó.

Một ví dụ sẽ là nếu một gói trên internet công cộng được phát hiện có địa chỉ nguồn 192.168.0.1 - một địa chỉ thuộc một trong các không gian địa chỉ riêng được bảo lưu của IANA. Một ví dụ khác có thể là một gói có địa chỉ nguồn 192.168.0.1 trên mạng riêng chỉ sử dụng không gian địa chỉ riêng 10.0.0.0/8.

Vì một gói như vậy là một sự lãng phí sức mạnh xử lý và băng thông ở bất cứ nơi nào nó xuất hiện, việc chặn nó càng sớm càng tốt trong mạng có thể được coi là một thông lệ có lợi.

Liên quan đến các cuộc tấn công, một gói martian nói rất ít về tải trọng tấn công sẽ là gì, ngoài việc nó tiêu tốn băng thông và xử lý tài nguyên. Tuy nhiên, máy nguồn sẽ gặp khó khăn khi theo dõi vì không có địa chỉ nguồn thực tế (làm cho các martian trở thành một bổ sung lý tưởng cho DOS / DDOS, giả sử gói không bị loại bỏ sớm trong đường dẫn mạng).

Cấu hình sai hoặc cấu hình mặc định không quen thuộc có khả năng là nguồn của martian.

Tôi gặp khó khăn lớn trong việc thúc đẩy tại sao lọc người theo đạo sẽ là một ý tưởng tồi. Đối với việc đăng nhập, có thể tốt nhất là tìm ra những cấu hình không hoàn toàn không phổ biến, nhưng nó sẽ là điều để mỗi tổ chức quyết định. Sự lộn xộn đăng nhập không cần thiết cũng tiêu tốn và phiền toái quá.

Thêm thông tin ở đây .


2
+1 Lý do duy nhất tôi có thể nghĩ để ghi nhật ký các gói martian là để loại bỏ các quản trị viên mạng rằng có một bộ định tuyến được cấu hình sai ở đâu đó. Lý tưởng nhất là nhật ký phải luôn trống. Nếu không, một cái gì đó không được cấu hình chính xác (một cái gì đó cho phép các gói thông qua thay vì loại bỏ chúng sớm). Nếu mạng của bạn không được quản lý cẩn thận, không có lý do gì để lãng phí đĩa IO khi ghi nhật ký.
stevendesu
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.