![]() |
постоянные запросы на 138 порт
Помогите
стала тормозить сеть в оутпосте наблюдаю постоянные запросы но 138 порту со всех машин в сети примерно по 230 байт wins server поднят, везде прописан через dhcp что это за нехорошее слово происходит? |
Barmaglotik
Цитата:
Если же тебя интересует из-за чего это, то вариантов много. В нашей локалке такое было, когда кто-то схватил вирус BloodHound, который потом пошел кулять по сети (мораль: надо, надо качать апдейты антивирусных баз вовремя!)... |
Так не в том дело чтоб у себя заблокировать
в сети лишний трафик из-за него у всех все тормозит откуда от взялся и как с этим бороться? подозреваю что это появилось после установки дополнительного 2003 сервера теперь передача данных нетбиоса идет по 445 порту |
445 порт - microsoft-ds. Сдается мне, червячок какой-то пытается к тебе пролезть. Так что запускай антивирь.
Ты не первый задаешь этот вопрос. В yandex'е на запрос "+("microsoft-ds")" выдается куча ссылок на сайты с таким вопросом. |
Сам боялся 445 порта после всех этих червей
но вот что пишут... походу мелкософт замутили чтото новенькое The SMB (Server Message Block) protocol is used among other things for file sharing in Windows NT/2000/XP. In Windows NT it ran on top of NetBT (NetBIOS over TCP/IP), which used the famous ports 137, 138 (UDP) and 139 (TCP). In Windows 2000/XP/2003, Microsoft added the possibility to run SMB directly over TCP/IP, without the extra layer of NetBT. For this they use TCP port 445. |
Сие означает, что на компах в настройках сети стоит галочка "NetBIOS через TCP/IP". И это вовсе не новенькое. Можно попробовать это изменить (есть еще два варианта: отключить и через DHCP). По дефолту, аутпост блокирует и исходящее, и входящее СМБ. Посмотри, с каких машин производится сканирование, и проверь их антивирем - это жу-жу неспроста.
З.Ы. Может и правда 2003 сервант шарится по сетке? Попробуй заблокировать NetBIOS и SMB на нем. |
ничего не понимаю.... :(
вирусов нет несмотря на винс и проставленном в реестре сервера IsDomainMaste=true какаято скотина объявила себя мастер броузером если отключу нетбиос то его не видно будет в сетевом окружении |
очень похоже на постоянные перевыборы мастерброузера
посмотрел утилиткой browstat status показывает что есть мастербросер... но пакеты идут от всех машин |
Давайте уж, и я влезу. У меня аналогичная проблема с постоянными перевыборами. Есть три сервера NT4.0+SP6a. Контроллер домена, он же (по идее) мастер (в реестре IsDomainMaster=true). Backup контроллер и "просто" сервер (у обоих IsDomainMaster=false). Система перезагружается по понедельникам. Первым включается контроллер домена. За ним с интервалом в 5 мин. backup контроллер и "просто" сервер.
До среды все нормально, потом начинаются сплошные перевыборы. Со среды и до пятницы лог контроллера домена забивается сплошь сообщениями, что backup контроллер мнит себя мастер броузером. Что посоветуете? Отключить броузинг везде, кроме основного контроллера? Конечно, можно, но, имхо, неэстетично. Вроде бы так как сейчас, ничему не противоречит... |
|
Цитата:
|
Может подскажите, а то в тупике уже второй день нахожусь, а все началось с:
Есть сетка из 120 компов, 4 серверов W2000 (поднят домен) и одного Netware 6 на GateWay (W2000) установлен firewall и несколько дней назад началась такая чехорда: firewall стал фиксировать десятками пакеты такого содержания: FROM: 192.168.0.xxx:138 (любая машина в сети) TO: 192.168.0.255:138 на Netware поднят CIFS (для работы с томами без Novell клиента, используется одной машиной в сети, остальные на клиентах сидят) и рассылается такой пакет: FROM: 192.168.0.3:138 TO: 255.255.255.255:138 Настройки firewall не менялись, поэтому вышеописанная проблема возникла только сейчас, т.к. никогда (больше 2-х лет) небыло ниодного такого сообщения зафиксировано firewall Первая мысль которая пришла в голову это проблема с мастер браузером и действительно недавно был поднят тестовый сервер W2003 для ознакомления с ISA 2004 (До выяснения траблов машину выключили), который пытался объявить себя Master browser'ом, проблема была тут же исправлена, все стало пучком, и даже на некоторое время шквал широковещательных пакетов на 138 порт стал стихать, но вчера вечером, этот шквал увеличился в сотни раз чем предыдущий, причем как еще раз хочу обратить Ваше внимание со всех машин в сети, включая мою. И ко всему прочему стали участвовать порты 137, 139, 205 реже конечно чем 138, но глаз тоже мозолят. Естественно подозрение на вирус, троян или что-то подобное возникло, но проверка различными антивирусами и Adware никакого результата не дают на нескольких машинах, грузился с CD и тоже проверялся, ничего... :confused: Если кто хотябы может подсказать в какую сторону посмотреть, плиз не проходите мимо. P.S. Да забыл указать, что процесс который генерит эти пакеты System:4, покрайней мере TDImon и TCPView Pro это показывают |
System:4 - это один из svchost'ов, скорее всего DNS клиент. На 2003й машине случайно второй DNS не подняли?
|
SinClaus
Тестовую машину W2003 до выяснения траблов выключили, DNS не поднимали... Посмотрел Process Explorer от Sysinternals, что именно сам процесс System и посылает эти пакеты, ниодин из svchost'ов ничего такого не делает. (смотрел в свойствах System закладка TCP/IP) На самом деле ситуация впринципе понятная (теоретически), в сети нет WINS сервера и впринципе должен идти широковещательный запрос (не знаю по каким портам он должен работать правда?..), но есть два больших НО: 1) Почему раньше их небыло, ведь период огромный, не месяц. Настройки повторюсь не менялись !!! 2) Почему такой лавинообразный шквал этих сообщений (пост выше), т.е. за минуту один и тот же клиент может послать около 10 пакетов, и таких клиентов 100, это совсем не понятно?.. |
Я вообще-то несколько в недоумении: почему все время поминается недоброй памяти WINS, который даже мелкомягкие не советуют ставить, поскольку есть DHCP.
А чтобы перевыборов не было, ВСЕМ клиентам прописывается параметр HKLM\SYSTEM\CurrentControlSet\Services\Browser\Parameters MaintainServerList = No, и тогда в сети наступает тишь. System:4 постоянно прицеплен к microsoft-ds (445), держит установленные netbios сессии и слушает нетбиосные порты на UDP. Т.е. у нас ведет себя смирно. Может, у вас какия-нибудь шара общесетевая отгнила? |
Цитата:
Просто при отключении WINS и NetBIOS не будет работать обзор компов через "Сетевое окружение"... |
Очепятался, бывает. NetBIOS over IP отключал - сетевое окружение комп начинает показывать на порядок быстрее, чем с ним, но пропадает возможность попадать на Самбовские шары. WINS не поднимался НИКОГДА. В домене доживают две-три машины с 98й виндой, от них жалоб не поступало. NetBEUI тоже не присутствует, если его имеешь в виду под NetBIOS.
|
Часовой пояс GMT +4, время: 16:51. |
Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.