首页 > 其他分享 >The specified source IP address attack occurred.(Slot=LPU1, SourceAttackIP=80.82.78.27, AttackProtoc

The specified source IP address attack occurred.(Slot=LPU1, SourceAttackIP=80.82.78.27, AttackProtoc

时间:2023-06-16 16:32:45浏览次数:45  
标签:Slot 02 SourceAttackIP 01 IP TCP 89.248 2023 11

February 11 2023 9:57:02 9303-1 %%01SECE/4/SPECIFY_SIP_ATTACK(l)[412]:The specified source IP address attack occurred.(Slot=LPU1, SourceAttackIP=80.82.78.27, AttackProtocol=TCP, AttackPackets=125 packets per second)
February 11 2023 9:57:02 9303-1 %%01SECE/4/SPECIFY_SIP_ATTACK(l)[413]:The specified source IP address attack occurred.(Slot=MPU, SourceAttackIP=80.82.78.27, AttackProtocol=TCP, AttackPackets=150 packets per second)

查询设备

华为交换机:S9300

为什么会注意这个问题

某天发现,设备cpu使用率突然高了,而且一直平着走。

基础排除:日常流量都没有啥问题。

查看日志:发现以上代码,有几个地址段是频繁的在非正常访问attached,而且是多个C的地址段在轮训IP进行非正常访问attached。

<9303-1>display auto-defend attack-source history 
 Attack History User Table (MPU):
  ------------------------------------------------------------------------------
  AttackTime            MacAddress     IFName         Vlan:O/I  Protocol    PPS
  ------------------------------------------------------------------------------
  Attack History IP Table (MPU):
  ----------------------------------------------------------------------------
  AttackTime            IPAddress                                 Protocol
  PPS
  ----------------------------------------------------------------------------
  S:2023-02-10 23:42:46 89.248.163.36                              TCP        
  95        
  E:2023-02-10 23:49:56
  S:2023-02-10 23:45:20 80.82.70.217                               TCP        
  165       
  E:2023-02-10 23:51:27
  S:2023-02-10 23:51:14 89.248.163.59                              TCP        
  165       
  E:2023-02-10 23:58:57
  S:2023-02-10 23:59:22 103.25.30.1                                ARP        
  150       
  E:2023-02-11 00:04:26
  S:2023-02-11 00:07:02 89.248.163.209                             TCP        
  110       
  E:2023-02-11 00:12:56
  S:2023-02-11 00:15:55 89.248.163.157                             TCP        
  175       
  E:2023-02-11 00:22:06
  S:2023-02-11 01:00:16 89.248.163.209                             TCP        
  65        
  E:2023-02-11 01:05:17
  S:2023-02-11 01:12:26 89.248.163.59                              TCP        
  145       
  E:2023-02-11 01:20:07
  S:2023-02-11 01:15:04 89.248.163.36                              TCP        
  85        
  E:2023-02-11 01:20:17
  S:2023-02-11 01:38:15 89.248.163.36                              TCP        
  120       
  E:2023-02-11 01:44:17
  S:2023-02-11 01:40:13 89.248.163.59                              TCP        
  125       
  E:2023-02-11 01:47:37
  S:2023-02-11 01:50:00 89.248.163.154                             TCP        
  150       
  E:2023-02-11 01:55:57
  S:2023-02-11 02:00:45 89.248.163.36                              TCP        
  90        
  E:2023-02-11 02:07:37
  S:2023-02-11 02:06:12 89.248.163.59                              TCP        
  140       
  E:2023-02-11 02:13:57
  S:2023-02-11 02:24:46 89.248.163.36                              TCP        
  85        
  E:2023-02-11 02:31:27
  S:2023-02-11 02:36:41 89.248.163.59                              TCP        
  110       
  E:2023-02-11 02:44:17
  S:2023-02-11 03:21:55 89.248.163.157                             TCP        
  165       
  E:2023-02-11 03:27:57
  S:2023-02-11 03:36:13 89.248.163.159                             TCP        
  90        
  E:2023-02-11 03:41:47
  S:2023-02-11 04:55:50 89.248.163.157                             TCP        
  120       
  E:2023-02-11 05:02:17
  S:2023-02-11 05:43:00 89.248.165.99                              TCP        
  260       
  E:2023-02-11 05:49:27
  S:2023-02-11 05:43:23 89.248.165.246                             TCP        
  225       
  E:2023-02-11 05:50:37
  S:2023-02-11 05:44:25 89.248.165.68                              TCP        
  280       
  E:2023-02-11 05:52:07
  S:2023-02-11 06:30:53 89.248.163.150                             TCP        
  140       
  E:2023-02-11 06:36:57
  S:2023-02-11 06:40:46 89.248.163.159                             TCP        
  85        
过滤就打印ip列:利用linux
[root@localhost test]# cat test.txt | awk '{print $3}'
89.248.163.36
80.82.70.217
89.248.163.59
89.248.163.209
89.248.163.157
89.248.163.209
89.248.163.59
89.248.163.36
89.248.163.36
89.248.163.59
89.248.163.154
89.248.163.36
89.248.163.59
89.248.163.36
89.248.163.59
89.248.163.157
89.248.163.159
89.248.163.157
89.248.165.99
89.248.165.246
89.248.165.68
89.248.163.150
89.248.163.159
......
基于此了解到主要频繁attached的网段。

手工进行干预

从官网查询类似方法

•配置黑名单禁止指定用户的协议报文上送

在发现某协议CPCAR速率异常增大时,可以怀疑有用户的异常大流量上送,此时通过获取报文可以定位出大流量用户流量的特征,如果是固定源IP或固定源MAC等特征,则可以通过配置黑名单阻止异常流量的上送。

禁止指定源固定IP上送报文

配置拒绝acl

acl number 3400
 rule 10 permit ip source 89.248.163.0 0.0.0.255
 rule 11 permit ip source 89.248.165.0 0.0.0.255
 rule 12 permit ip source 92.63.196.0 0.0.0.255
 rule 13 permit ip source 94.102.51.0 0.0.0.255
 rule 14 permit ip source 80.82.70.0 0.0.0.255

配置cpu-defend policy,应用blacklist调用acl

cpu-defend policy 1
 blacklist 1 acl 3400

全局应用

cpu-defend-policy 1 global

过会观察

cpu使用率降低了。

找了一个类似的图,给展示一下,当时的图没有进行及时保存。

The specified source IP address attack occurred.(Slot=LPU1, SourceAttackIP=80.82.78.27, AttackProtoc_全局应用

标签:Slot,02,SourceAttackIP,01,IP,TCP,89.248,2023,11
From: https://blog.51cto.com/506554897/6500639

相关文章

  • 7个必备JavaScript优化技巧,CodeGeeX 5秒搞定了!
    JavaScript,目前成了使用最广泛的编程语言。这篇文章给出的是一些JavaScript的优化技巧,这些技巧帮助开发者编写出更好的代码。当写完这些代码段之后,我突然意识到,所有的这些代码段,由于它们的常用性,非常适合用AI辅助编程工具CodeGeeX来自动生成。下载使用——CodeGeeX插件,在VSCode......
  • wpf datagrid tooltip
    <DataGrid.CellStyle></DataGrid.CellStyle><DataGrid.Columns></DataGrid.Columns>......
  • 12. 100ASK-V853-PRO开发板 MIPI屏测试指南
    硬件要求:100ASK-V853-PRO开发板四寸MIPI屏软件要求:固件下载地址:链接:百度网盘提取码:sp6a固件位于资料光盘中的10_测试镜像/2.测试4寸MIPI屏/v853_linux_100ask_uart0.img1.硬件连接按照下图所示将MIPI屏连接开发板按照下图所示连接12V电源和两条Type-C数据线2.烧录......
  • 代理ip匿名原理及那些行业需要代理ip
      互联网的高速发展,连带了代理ip也受到了更多人的使用,不同的行业都存在使用代理ip的情况,同时代理ip也以为匿名程度分成了高匿、普匿、透明代理,那么代理ip匿名的原理是什么呢?又有哪些行业需要代理ip呢?下面我们一起来分析一下。  一、代理ip匿名原理 代理IP匿名的原理基......
  • 在安卓模拟器上如何实现代理IP的自动切换
    在开发和测试应用程序时,有时需要在安卓模拟器上实现代理IP的自动切换以方便调试。本文将介绍如何在安卓模拟器上实现代理IP的自动切换。1.使用脚本文件使用脚本文件是一种实现代理IP自动切换的简单方法。以下是一个示例脚本文件:#!/bin/bash#定义代理服务器地址和端......
  • 如何通过命令行在安卓模拟器上设置代理IP
    在开发和测试应用程序时,有时需要在安卓模拟器上设置代理IP以方便调试。本文将介绍如何通过命令行方式在安卓模拟器上设置代理IP。1.连接模拟器首先,需要使用adb工具连接模拟器。打开终端窗口,并输入以下命令,连接到正在运行的模拟器:adbconnect127.0.0.1:5555请注意,......
  • JavaScript 数组展平方法: flat() 和 flatMap()
    JavaScript数组展平方法:flat()和flatMap()从ES2019中开始引入了一种扁平化数组的新方法,可以展平任何深度的数组。flatflat()方法创建一个新数组,其中所有子数组元素以递归方式连接到特定深度。语法:array.flat(depth)array:flat()方法将在给定的数组中使用。depth......
  • /*创建消息队列*/ msgid=msgget(IPC_PRIVATE,0666 | IPC_CREAT);
    #include<stdlib.h>#include<stdio.h>#include<string.h>#include<errno.h>#include<unistd.h>#include<sys/types.h>#include<sys/ipc.h>#include<sys/msg.h>#defineMAX_TEXT512structmy_msg_st{......
  • JavaScript 变量和数据类型
    JavaScript变量和数据类型变量在JavaScript中,变量用于存储和操作数据。声明一个变量需要使用关键字var、let或const。1.使用var声明变量varname='John';varage=28;var关键字可以被同一作用域内的其他代码访问到,而不受块级作用域的限制。var声明的变量可......
  • 浅析微信小程序自动化部署miniprogram-ci介绍及实际使用
    一、miniprogram-ci介绍1、miniprogram-ci简介miniprogram-ci是从微信开发者工具中抽离的关于小程序/小游戏项目代码的编译模块。开发者可不打开小程序开发者工具,独立使用miniprogram-ci进行小程序代码的上传、预览等操作。文档:https://www.npmjs.com/package/min......