Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

show services ids

语法

描述

显示有关入侵检测服务 (IDS) 事件的信息。IDS 收集的所有事件都报告为异常。例如,有状态防火墙确实允许诸如 创建转发或监视流FTP 被动FTP 活动 等事件,但这些事件会记录为异常以跟踪这些事件的速率和数量。

选项

destination-table

显示可能受到攻击的地址的信息。

pair-table

显示特定可疑攻击源和目标地址对的信息。

source-table

显示可疑攻击者地址的信息。

brief | extensive | terse

(可选)显示指定的输出级别。

destination-prefix destination-prefix-name

(可选)显示特定目标前缀的信息。

interface interface-name

(可选)在 M 系列和 T 系列路由器上, interface-name 可以是 sp-fpc/pic/portrspnumber

limit number

(可选)要显示的最大条目数。默认情况下,所有表都显示按所选条件的事件数排序的前 32 个条目。要显示其他条目,请将限制选项配置为最多设置 256 个条目。

order

(可选)根据以下表排序条件之一显示事件。默认值为异常。

  • 异常 - 显示特定异常的信息。

  • 字节 - 按接收的字节数对输出进行排序。

  • - 按流数对输出进行排序。

  • 数据包 — 按接收的数据包数对输出进行排序。

service-set service-set-name

(可选)显示有关特定服务集的信息。

source-prefix source-prefix-name

(可选)显示有关特定源前缀的信息。

threshold number

(可选)将显示限制为具有此数量的异常、字节、流或数据包的事件,无论您为顺序指定哪个标准。例如,要显示超过 100 个流的所有事件,请指定订单 流和阈值 100。

所需权限级别

视图

输出字段

表 1 列出了命令 show services ids 的输出字段。输出字段按其出现的大致顺序列出。

表 1:显示服务 ID 输出字段

字段名称

字段说明

输出电平

接口

自适应服务接口的名称。

所有级别

服务集

服务集的名称。不显示单个空服务集,但如果没有任何服务集有任何流程,则会为每个服务集打印流表标题。

所有级别

排序顺序

显示信息的主要模式: 异常字节数据包

所有级别

源地址

源地址的名称。

所有级别

目的地地址

目标地址的名称。

所有级别

时间

信息在表中的总时间。

所有级别

标志

标志 可以是 强制F (仅限简洁输出)、 SYNcookieS (仅限简洁输出)、 强制+同步曲棍F+S (仅限简洁输出)。 SYNcookie 标志仅在目标表中可见。

所有级别

应用

已配置的应用程序,例如 FTPTelnet

所有级别

字节

从源地址发送到目标地址的总字节数,以千 (k) 或百万 (m) 为单位。

所有级别

从源地址发送到目标地址的数据包总数,以千 (k) 或百万 (m) 为单位。

所有级别

从源地址发送到目标地址的数据包流总数,以千 (k) 或百万 (m) 为单位。

所有级别

异常

异常表中的数据包总数(以千 (k) 或百万 (m) 为单位)。

所有级别

异常描述

以下一种或多种类型的异常。有关详细信息,请参阅 系统日志资源管理器的有状态防火墙部分中的详细说明。

  • TCP 会话的第一个数据包不是 SYN

  • ICMP 回显请求被丢弃,因为序列号重复

  • ICMP 回显回复被丢弃。没有匹配的序列号

  • ICMP 回显请求已丢弃。没有回显回复的回显请求过多

  • ICMP 标头长度检查失败

  • ICMP 数据包长度大于 64K

  • IP 片段程序集超时

  • IP 片段长度错误

  • IP 片段重叠

  • IP 数据包长度大于 64K

  • IP 数据包太短

  • 具有广播目标地址的 IP 数据包

  • 具有校验和错误的 IP 数据包

  • 长度不正确的 IP 数据包

  • TTL 等于 0 的 IP 数据包

广泛

异常描述 (续)

  • 版本不是 4 的 IP 数据包

  • 陆地攻击(IP src 地址 = 目标地址)

  • 没有匹配的 SFW 规则;尝试创建丢弃流

  • 打开的会话数超过 IDS 限制;丢弃数据包

  • 数据包速率超过 IDS 限制;丢包

  • 会话创建速率超过 IDS 限制;丢弃数据包

  • SFW 应用程序消息太长

  • SFW 丢弃数据包包含未配置的 IP 选项类型

  • SFW 因丢弃流而丢弃数据包

  • SFW 丢弃了 TCP 监视数据包

  • SFW 规则请求接受 FTP 主动模式数据包;尝试创建转发流

  • SFW 规则请求接受 FTP 被动模式数据包;尝试创建转发流

  • SFW 规则请求接受数据包;尝试创建转发或监视流

  • SFW 规则请求丢弃数据包;尝试创建丢弃流

  • SFW 规则请求拒绝数据包;尝试创建拒绝流

  • SFW 丢弃流需要丢弃数据包

  • SFW SYN 防御

  • 蓝精灵攻击(ping 到 IP 广播地址)

  • TCP FIN/RST 或 SYN/(URG|FIN|RST) 标志集

  • TCP 标头长度检查失败

  • TCP 端口扫描(端口未处于侦听状态)

  • TCP 序列号为零,并设置了 FIN/PSH/RST 标志

  • TCP 序列号为零且未设置标志

  • TCP 源端口或目标端口零

  • TCP SYN 泛滥攻击

  • UDP 标头长度检查失败

  • UDP 端口扫描(端口未处于侦听状态)

  • UDP 源或目标端口零

广泛

计数

特定异常发生的次数(以千 (k) 或百万 (M) 为单位)。

广泛

利率(每股收益)

每秒异常事件数。IDS 子系统尝试维护速率的加权平均值,这可能无法反映低速率下的确切传入攻击速率。但是,在每秒超过 160 个事件的高速率下,速率通常匹配。

广泛

过去了

自上次发生相同类型事件以来的时间。

广泛

IDS 表条目总数

IDS 表中的条目数。此数字不一定是显示的所有条目的总和。

所有级别

失败的 IDS 表条目插入总数

由于表已满而不允许进入表的 IDS 条目数

所有级别

事件总数(检测到的已关闭流和异常)

自系统启动或命令执行以来 show ids services 的事件总数。

所有级别

示例输出

显示服务 ID 目标表

显示服务 IDS 目标表广泛

显示服务 IDS 目标表广泛订单异常

显示服务 ID 对表广泛

显示服务 ID 对表扩展限制

显示服务 ID 源表广泛

显示服务 IDS 源表扩展限制

发布信息

在 Junos OS 7.4 版之前引入的命令。