ntop Anzeige

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
Kelpin
Beiträge: 533
Registriert: 27.07.2004 10:13:23
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Otterbach/Pfalz

ntop Anzeige

Beitrag von Kelpin » 28.01.2006 21:27:57

Hallo,
ich habe shorewall auf einem Fileserver laufen und eine IP Adresse geblacklisted.
in ntop taucht die Adresse trotzdem noch auf, allerdings nur mit 90 byte traffic received.
Heißt das der Rechner sendet ein paar byte und wird dann geblockt, oder habe ich ein Loch?
Danke
---------------------------------------------------
Nothing is foolproof to a sufficiently talented fool

gms
Beiträge: 7798
Registriert: 26.11.2004 20:08:38
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von gms » 28.01.2006 22:05:31

Ein TCP Packet hat eine Mindestgröße von ca 66 Byte:
14 byte Ethernet Header + 20 byte IP Header + 32 byte TCP Header
(muß jetzt nicht auf das Byte genau sein, aber die Größenordnung stimmt).

Daher wurde maximal ein TCP Paket von dieser IP Adresse empfangen. Zum Aufbau einer TCP Verbindung werden aber vom Client schon einmal mindestens zwei Pakete benötigt (3way handshake). Daher kann keine TCP Verbindung zustande gekommen sein.

Gruß
gms

Kelpin
Beiträge: 533
Registriert: 27.07.2004 10:13:23
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Otterbach/Pfalz

Danke

Beitrag von Kelpin » 30.01.2006 08:31:34

Aha, wieder was gelernt. Danke auch ich bleibe wachsam 8O .
Gruß
---------------------------------------------------
Nothing is foolproof to a sufficiently talented fool

Antworten