各个操作系统TTL默认值,教你如何使用TTL分析网络攻击

所属分类: 网络 / 疑难 阅读数: 997
收藏 0 赞 0 分享

操作系统                          TCP传输    UDP传输  
AIX                              60           30  
DEC Patchworks V5                30           30  
FreeBSD 2.1                      64           64  
HP/UX 9.0x                       30           30  
HP/UX 10.01                      64           64  
Irix 5.3                         60           60  
Irix 6.x                         60           60  
UNIX                             255          255  
Linux                            64           64  
MacOS/MacTCP 2.0.x               60           60  
OS/2 TCP/IP 3.0                  64           64  
OSF/1 V3.2A                      60           30  
Solaris 2.x                      255          255  
SunOS 4.1.3/4.1.4                60           60  
Ultrix V4.1/V4.2A                60           30  
VMS/Multinet                     64           64  
VMS/TCPware                      60           64  
VMS/Wollongong 1.1.1.1           128          30  
VMS/UCX (latest rel.)            128          128  
MS Windows 95/98/NT 3.51         32           32  
Windows NT 4.0/2000/XP/2003      128          128

二、 查看数据包的TTL值并分析传输故障

  网络中的网络设备,其内部都是由操作系统进行处理的(有些硬件设备将系统预装在了硬件芯片里面),在网络遇到传输故障时,我们可以使用网络检测软件,结合上表的信息对网络中流通的数据包进行检测,查看数据包的TTL值,以确定故障是否由错误的路由等原因引起。使用科来网络分析系统5.0查看一个数据包TTL值的情况。
  (用抓包工具查看TTL值) linux 抓包命令( tcpdump -i eth0 -c 5000 -w eth0.cap  )

  生存时间(TTL)是247,结合表1,确定出这个数据包在从源端(这里是61.139.2.69)到目的端(这里是192.168.10.44)共经历了255-247=8个路由器,且在传输过程中未出现故障。
  注意:
  1. 确定数据包在网络中经历了多少个路由器,可用数据包源端设备的TTL默认值减去捕获到的数据包TTL值;
  2. 在不知道数据包源端设备的默认TTL时,一般用大于捕获数据包的TTL,且最接近这个TTL的默认值。

  3. TTL字段长1个字节,所以TTL的最大值255;
  通过查看数据包的TTL,可以确定网络传输是否正常。如果捕获到的数据包的TTL值过小,则表示网络中很可能存在传输故障,应及时检查网络中三层设备的路由表配置,以及各主机上的路由表信息。


 `````````````````````````````````````````````````````````````````````````````````````````
-A INPUT -p udp -m ttl --ttl-eq 98 -j DROP   ; ttl eq 为 等于 =  98  就禁止
-A INPUT -p udp -m ttl --ttl-lt 45 -j DROP     ;ttl lt为  小于 < 45 就禁止

````````````````````````

 下面分析数据包

1、 使用wireshark 查看cap文件

找到 time to live: 128 

攻击的服务器系统应该是windows 内网IP

 在没有专用的防护设备的条件下,相对于攻击者而言,防御方在资源方面处于绝对的弱势。对攻击发生时的cap文件进行仔细的分析,找出攻击数据包与正常业务流量中有区别的地方,针对特定的数据进行封堵,能起到很大的防护作用。

更多精彩内容其他人还在看

wlan autoconfig服务无法启动其类型已是自动但却是停止的

在服务中找到找到 WLAN AutoConfig,启动类型已经是自动,但是该服务却是停止的,大部分是因为系统优化软件优化系统之后导致的,正确的解决方法如下
收藏 0 赞 0 分享

电信宽带怎么设置路由器?电信宽带路由器设置流程图解

因为电信的宽带有猫,所以用户们用以出现设置误区,导致路由器设置后无法使用,那么电信宽带用户应该怎样正确的设置路由器呢?本文就为大家介绍电信宽带路由器设置步骤流程图,希望本文可以帮助到大家
收藏 0 赞 0 分享

网上邻居无法查看工作组计算机怎么办

最近一些朋友发现了一个问题,那就是每次打开计算机工作组的时候,会发现无法查看工作组计算机,并提示:“Workgroup无法访问,您可能没有权限使用网络资源....” 。碰到这样的问题,我们该怎么办呢?
收藏 0 赞 0 分享

无线宽带错误代码大全(表格)

之前我们介绍了无线宽带上网卡的一些安装配置和故障排除问题,其中大家发现了在其出现故障的时候,会有固定的代码指示,相对其他的无线网络故障而言,这类问题可以查代码解决问题。下面就把无线宽带错误代码为大家汇总一下
收藏 0 赞 0 分享

网络电缆没有插好是什么原因?怎么解决

本地连接关系到局域网的互连和本机连接Internet的问题。如果本地连接出现问题,那么,局域网和互联网都将无法正常访问。下面将为大家介绍一下网络电缆没有插好原因与解决方法
收藏 0 赞 0 分享

常见DNS服务网络故障案例解析

在上网冲浪时,我们经常会遇到网络连接正常,但无法浏览网页的问题。对于这类网络故障,很多时候都与系统的DNS服务有关。为了解决由DNS服务引起的网络故障,本文总结了一些这方面的故障解决案例,希望对大家有所帮助
收藏 0 赞 0 分享

局域网电脑网卡故障维修实例

电脑在局域网的使用过程中,如果局域网网络设置不当,就会导致局域网网络性能大打折扣,发挥不了网络应有的作用。笔者结合工作实际,就下述几种故障的分析及其排除方法作一简要介绍
收藏 0 赞 0 分享

电脑提示此时无法停用连接的解决方法

本文介绍下,在电脑中遇到:此时无法停用连接。这个连接可能在用一个或多个不支持即插即用的协议,或者它是由其他用户或系统帐户初始化的
收藏 0 赞 0 分享

无线网不查找设备(连接至网络的设备)原因分析及解决

无线网不查找设备的情况想必有很多的朋友都有遇到过吧,如果Windows 没有查找无线设备或连接至网络的设备,则可以尝试以下几种方法,希望本教程对大家有所帮助
收藏 0 赞 0 分享

为什么区域中找不到无线网络 如何解决区域中找不到无线网络的问题

电脑无线上网提示“区域中找不到无线网络”怎么办?为什么区域中找不到无线网络 如何解决区域中找不到无线网络的问题
收藏 0 赞 0 分享
查看更多