我有一堆UDP数据报到达我的服务器,看起来像这样:

问题是,我的IP 不是 208.69.57.21 (这是208.69.57.101 ),那么这些数据报怎么被我的tcpdump 接收/logging呢?
另外,这种forms的攻击是什么? 我不认为这是DOS。
我可能是错的,但是我能想到的一个数据报到达你的计算机时,第3层地址不匹配的唯一方法是,如果在发件人手动解决第2层地址,发件人是在同一层2分割。 如果这是真的,您应该能够通过该数据包捕获中的第2层源地址来识别发件人。 我想也可能位于第2层网段的第3层设备(路由器或防火墙)可能被破坏或configuration错误,导致第3层地址到第2层地址的parsing不正确。
无论哪种情况,请按发件人的MAC地址标识。
你的networking使用什么networking掩码? 如果是/ 24,您可能会看到别人的stream量,因为他们的目的地址不在交换机的CAM表中 。 如果交换机不知道设备处于哪个端口,则会将指定给该设备的stream量发送到每个端口。
这是攻击吗? 不确定。 源端口号和目的端口号是0以及UDP长度错误的事实看起来很奇怪。 也许有人试图看看208.69.57.21是否容易受到MS11-083 / CVE-2011-2013的影响 。
除非有非典型的networking,否则没有规则可以防止数据包被切换到除目的地以外的其他机器。 以太网层不知道数据包绑定了什么IP地址,所以不能可靠地通过IP过滤。 它通过以太网硬件地址进行过滤,但并不总是知道哪个端口与以太网硬件地址相关联。 所以一些数据包被淹没到所有的交换端口。
这些似乎确实腐败了。
你的主机是虚拟专用服务器的机会吗? 也许这些数据报的目的地是与您的节点共享同一个NIC的另一个容器。 ( …由于某种原因你的网卡处于混杂模式 )
这将是一个UDP Flood攻击 ,如果数据报没有被破坏,并且发往随机端口。