Blocking Virus Packet di Cisco Router
Sharing pengalaman nanganin virus di cabang, sekalian dokumentasi dan berharap dikomentari sama temen-temen lain yang lebih banyak pengalaman
Awalnya lagi kepikiran gimana nyari tau PC PC yang kena virus di kantor cabang secara remote dan cepat, khususnya virus model sekarang yang membanjiri jaringan dengan paket-paket ga jelas. Nah ide nya adalah pakai acl (access-list), googling sana sini baru deh ngerti access-list hehe..
Berikut contoh acl yang dipakai, contoh IP cabang 10.83.17.0/24, menuju ke IP pusat 10.3.0.0/16, dengan hanya membolehkan port untuk file sharing (445), printer sharing (137, 138 dan 139), telnet (23) dan icmp untuk keperluan diagnosa, selain dari port port tersebut paket akan di blok dan di log
ip access-list ext 102
permit tcp 10.83.17.0 0.0.0.255 10.83.17.0 0.0.0.255 eq 445
permit tcp 10.83.17.0 0.0.0.255 10.83.17.0 0.0.0.255 eq 139
permit tcp 10.83.17.0 0.0.0.255 10.83.17.0 0.0.0.255 eq 23
permit udp 10.83.17.0 0.0.0.255 10.83.17.0 0.0.0.255 eq 137
permit udp 10.83.17.0 0.0.0.255 10.83.17.0 0.0.0.255 eq 138
permit icmp 10.83.17.0 0.0.0.255 10.83.17.0 0.0.0.255
permit ip 10.83.17.0 0.0.0.255 10.3.0.0 0.0.255.255
deny ip any any log
keterangan parameter access list:
ip access-list ext 102 –> access list extended (nomor mulai dari 100 s/d 1299), dengan acl ini kita bisa mendefinisikan aturan filter sampai ke port dan protokol aplikasi.
syntax : permit | deny [type protokol] [network asal] [wildcard mask] [network tujuan] [wilcard mask] [pembanding] [nomor port]
Access-list dipasang di interface yang menuju ke LAN, arah trafik inbound, perintah sbb:
ip access-group 102 in
Log dapat ditampilkan dengan mengaktifkan log buffer di global config, kemudian show log
(config)R#logging buffer informational
R#show log
Berikut contoh hasil log nya.
Feb 8 17:40:29: %SEC-6-IPACCESSLOGP: list 102 denied tcp 10.83.17.31(0) -> 204.39.90.60(0), 1 packet
Feb 8 17:40:32: %SEC-6-IPACCESSLOGP: list 102 denied tcp 10.83.17.31(0) -> 204.39.90.60(0), 1 packet
Feb 8 17:40:33: %SEC-6-IPACCESSLOGP: list 102 denied tcp 10.83.17.22(0) -> 218.64.48.41(0), 1 packet
Feb 8 17:40:35: %SEC-6-IPACCESSLOGP: list 102 denied tcp 10.83.17.31(0) -> 57.99.53.89(0), 1 packet
Feb 8 17:40:38: %SEC-6-IPACCESSLOGP: list 102 denied tcp 10.83.17.31(0) -> 57.99.53.89(0), 1 packet
Tadaaa.. Muncullah IP PC bervirus
salam-NHW-cmiiw
published 8/Feb/11, edited 11/Feb/11
Powered by WordPress SEO Tools












(2 votes, average: 3.50 out of 5)

Widiih .. Berat bgt nich postingan na smp2 gw kaga ngerti .. Btw, itu virus na paan Nang??
hehehe.. beda laah webmaster mah bukan ini makanannya
setau gue virus yang biasa bikin broadcast itu conficker dan varian nya, dia akan nyari cara untuk menghubungi semacam server atau induknya kali ya hehe.. makanya di log muncul IP dari LAN yang ga konek ke inet tapi paket yang dikirim mempunyai IP tujuan ke inet / ip public
tambahin dikit tentang parameter access-list dan access list nya di pasang di interface inbound / outbound nya bro… dan cara nampilin log nya, biar tambah lengkap… setelah itu tambahin postingan cara basmi virusnya … Jangan pake jurus format hehehhe
update version as requested.. untuk cara basmi virus belum sempet bikin, tips cepet aja ya.. scan pake mc.afee, ampuh tuh buat conficker
oOo .. Conficker Nang .. Kalo ma Stuxnet parahan mana tuch?? Btw, Linked-in itu wat paan Nang trus cara make na gmn??
hmm.. stuxnet sama conficker ga milih dua dua nya gue.. mendingan pilih futsal aja
Linked-in itu facebook nya orang cari kerja atau proyek bro.. udah punya belum? add dong..
males gwe punya account banyak2 .. ini aja gwe mo jual account FB gwe kalo mis. ada yg mo beli.
Jadi inget gw jaman dulu waktu jadi PJP di LA, hehehe….
tapi kayanya ada yg kurang tuh nang, ip nya kebaca tapi portnya koq ngga?
betul jord.. untuk itu harus ditambahin parameter gt 0 biar muncul port nya.
jadi gini “deny ip any gt 0 any gt 0 log”
mana artikel lu belum publish nih?