免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3716 | 回复: 7
打印 上一主题 下一主题

能否查出路由器上的某IP是否被作为lan的出口IP(路由器上有多个IP) [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-02-13 09:20 |只看该作者 |倒序浏览
lan中有100台机器,全部是内网IP,A是其中一台。现将A的80端口映射出去。如果lan中的其他机器上的bt对外公布自己的下载端口是80,那么是否会导致网络上其他的bt连接到A的80端口上?如果是这样,仅仅在A上操作,能否找出是哪一台机器的bt导致的连接?

另外,如果仅仅在A上操作,能否查出路由器上的某IP是否被作为lan的出口IP(路由器上有多个IP)?


===补充===

返回的连接,并不一定是nat回来的。
比如,lan中另一台机器B,对公网上的机器W说,来连接我的80端口,然后W会获取到B的公网IP,然后链接到该IP的80端口。而该IP的80端口是映射到A机器的,所以W就连接到了A的80端口。

[ 本帖最后由 ppt2000 于 2009-2-13 09:38 编辑 ]

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
2 [报告]
发表于 2009-02-13 09:27 |只看该作者
不会出现此现象,因为NAT表里的源地址不同(即BT机器和A机器地址不一样)。
同样NAT自身会保证对应的80端口不被占用。

论坛徽章:
0
3 [报告]
发表于 2009-02-13 09:36 |只看该作者
返回的连接,并不是nat回来的。
比如,另一台机器B,对公网上的机器W说,来连接我的80端口,然后W会获取到B的公网IP,然后链接到该IP的80端口。而该IP的80端口是映射到A机器的,所以W就连接到了A的80端口。

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
4 [报告]
发表于 2009-02-13 09:38 |只看该作者
你3楼和1楼说的不是一会事。

你再详细说说你要问什么?

论坛徽章:
0
5 [报告]
发表于 2009-02-13 09:44 |只看该作者
就是A的80(httpd)收到大量BT连接,而A并不提供这个。所以这些流量很奇怪。

所以推测lan中存在B的行为,这种推测是否存在?

仅仅在A上操作,能否找出B是哪一台机器?

另外,如果仅仅在A上操作,能否查出路由器上的某IP(该IP的80被映射到A的80)是否被作为lan的出口IP(路由器上有多个公网IP)?

[ 本帖最后由 ppt2000 于 2009-2-13 09:47 编辑 ]

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
6 [报告]
发表于 2009-02-13 09:49 |只看该作者
哦,终于明白了。

你说的这种情况是会的,BT通过自己的私有协议公布连接自己的80端口。而这个80端口在外网是映射给A的,这样新建的连接是会接到A,这个是没错的。

不过我怀疑BT是否会做这种公布,因为BT发觉自己在内网的时候理论上将是不会做这种公布的,因为即使你在路由器上不映射给A,哪么外部的新建连接也进不来啊。

建议:
1、要查谁使用了BT,可以在路由器上检查NAT SESSION数目,一般SESSION数目较大的比较可疑。
2、如果可能的话关闭其他机器只保留A,查看是否有新建连接。
3、我怀疑是外部的某类攻击。

论坛徽章:
0
7 [报告]
发表于 2009-02-13 10:14 |只看该作者
nat可以“打洞”的。
就是内部发起一个连接,然后nat表中就会留下记录,然后nat就会允许外面的连接进来。只是大概是这样,具体的不清楚。

问题是,现在我只能使用A这台机器,不能操作其他机器和路由器。是不是这样就查不到了,毕竟流量不经过A。

apache错误日志中记录了大量\XBitTorrent的记录,攻击一般不会采用这种手段吧。要真是能够,这方法也挺好。发布个种子,写入别人的IP。

[ 本帖最后由 ppt2000 于 2009-2-13 10:15 编辑 ]

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
8 [报告]
发表于 2009-02-13 10:16 |只看该作者
如果其他的动不了的话,仅仅A机器是无法得知的。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP