• ベストアンサー

攻撃されているログの見方

初めまして。ネットワーク管理初心者のものです。 最近あるIPアドレスから頻繁にアクセスがあります。 プロトコルはUDPで、送信先が161です。 UDPの161とは、snmpだと調べましたが、このツールがなんなのか、 一体何をしに、何のために自分へアクセスしているのかがわかりません。 ただ、毎日かなりの回数のアクセスログがあり、気になってはいます。 自分のパソコンは誰かから攻撃されているのでしょうか? 全然知識がないため、ただログを見ていることしかできません。 どなたか詳しい方、教えて下さい。

質問者が選んだベストアンサー

  • ベストアンサー
  • namachu
  • ベストアンサー率44% (8/18)
回答No.3

SNMP はネットワークに接続されている機器等の管理を行うためのプロトコルです。 安価なものにはありませんが、ルーターやネットワークプリンターなどによく使われています。 数年前に SNMP の実装にセキュリティの脆弱性が見つかりました。この問題を 突かれると、システムがダウンしたり、乗っ取られたりする可能性があります。 現在、販売しているものは基本的に修正されたもので安全ですが、世の中には 古いものをそのまま使い続けている人もいますし、そういう機器を探し出して悪用しようとしている人もいます。 今回のアクセスがそれなのかは不明ですが、FW等で不必要なアクセスは遮断するようにしたほうが良いでしょう。 取りあえず、その IP が誰に割り当てられているものか調べましょう。

nyan03
質問者

お礼

どうもありがとうございます。 「ルーターやネットワークプリンターなどによく使われています。」ということは、 このIPの持ち主はパソコンではないということでしょうか。 IPは同じ職場内(違うネットワークだけれど)なので、すぐ突き止めることはできそうです。

すると、全ての回答が全文表示されます。

その他の回答 (3)

noname#9381
noname#9381
回答No.4

 その会社の方のPCに何かありそうですね。あなたのネットワーク管理の権限がそのセグメントにもあるなら、本人に事情を話してPCをチェックしましょう。また、あなたに権限がないならそこのセグメントの権限を持っている担当者に話しましょう。  あなたの会社でsnmpによる管理をされていないなら不必要に帯域を狭めるものですので、止めるべきです。また、snmpによる管理をしていなければ、ルータをその通信がすり抜けていることも問題ですので、ルータの設定も変える必要があります。

nyan03
質問者

お礼

わかりました。特にsnmpの管理はしていないので、 ルータなどの設定を見てみます。

すると、全ての回答が全文表示されます。
  • e-marimo
  • ベストアンサー率24% (9/37)
回答No.2

snmpはサーバ監視の為に使います。 いきなりインターネット側からパケットが飛んでくるようになったのなら、たぶんどこかの業者などから来てると思います。 IPを逆引きしてみるなりしてどこから来てるか判断できるかもしれません。ネットワーク管理者ならばその後どうしたらいいかちょっと考えてるといいかもしれません。勉強になると思います。 しかし問題はこのアクセスがどこで検知されたかです。ルーターかPCかで大きく違いますがもしPCに直接接続しにきてるのならかなり危険です。 不必要なパケットはルーターやFWでシャットアウトするようにしましょう。

nyan03
質問者

お礼

ありがとうございます アクセスは自分のPCです。パーソナルファイアーウォールのログで発見し、 遮断されているので何かされるということはないかと思いますが、何かの設定ミスなのかそれとも 悪意なのかの判断はログだけでは難しそうですね。 なお、パケットはネットワークは違うけど、同じ職場内からきていて、特定はできそうです。

すると、全ての回答が全文表示されます。
noname#9381
noname#9381
回答No.1

 アクセスがあるのは自ネットワークのどこに(ファイアウォール?)どこから(WAN側?LAN側?)来るのでしょうか?  そのIPアドレスの発信元はどこのドメインか調べられました?グローバスアドレスです?プライベートアドレスです?  かなりの回数は定期的でしょうか?そもそもかなりって何回でしょう?  ちょっと状況が分かりにくいです。どういうネットワークかも分からないし...

nyan03
質問者

お礼

説明不足ですみません。 ネットワークの形態としては、一般の会社で使われているように、いくつかのLANが集まっています。 アクセスは自分のパソコンに、違うLANから来ます。 同じ職場内のIPからきているので、ドメインは自分と同じで、グローバルがふられてます。 頻度は毎日で、1日(9:00~19:00)に40回ほど。 10回きて間隔あけて20回きて・・・という感じです。 少ない方かもしれませんが、パーソナルファイアーウォールでブロックされているパケットの8割がそのIPなので、気になっています。 ブロックされているので特に被害はないとは思いますが・・・。

すると、全ての回答が全文表示されます。

関連するQ&A