Registro de Pacote

O registro de pacote coleta informações muito detalhadas sobre o tráfego da rede, por isso está, por padrão, desativado. Você pode clicar em Iniciar Registro para ativar o registro de pacotes, caso suspeite de que há uma atividade de rede mal-intencionada. O registro é interrompido automaticamente depois que o período definido tenha expirado ou depois que o tamanho máximo de arquivos de registro tenha sido alcançado. Clique em Parar Registro se deseja parar o registro manualmente.

Os registros de pacotes são coletados em 10 arquivos diferentes para que os registros anteriores possam ser visualizados enquanto o novo registro é gerado. O formato do registro é binário e é compatível com o formato tcpdump, o qual pode ser lido tanto com o visualizador de registro de pacote como com um aplicativo comum de criação de registros de pacotes.

O registrador de pacotes registrará todos os tipos de tráfego de rede, inclusive os protocolos requeridos por sua rede de área local (LAN), tais como as informações de roteamento, a resolução dos endereços de hardware, etc. Esse tráfego normalmente não é muito útil nos registros e, por padrão, ele não é mostrado no visualizador de registro de pacote integrado ao programa. Se você deseja vê-lo, desmarque a caixa de verificação Filtrar saída de tráfego não IP.

Registro de Ação

O registro de ação coleta dados sobre as ações do Escudo da Internet continuamente. O registro de ação é um arquivo de texto normal com o tamanho máximo de 10 MB e pode ser visualizado com qualquer aplicativo de edição de texto que possa ler arquivos de grande tamanho. O arquivo de registro de ação pode ser limpado e removido a qualquer momento, portanto é fácil começar a registrar ações em um novo arquivo se o tamanho do arquivo chegar a ficar muito grande. O caminho para o arquivo de registro é visto na página Início de sessão.

Exemplos práticos sobre como ler o registro de ação:

Alteração de Política de Firewall como, por exemplo, uma Mudança de Nível de Segurança:

11/16/02 15:48:01,success,general,daemon,Policy file has been reloaded.

Abrindo uma Conexão Local, de Chegada ou de Saída:
1
2
3
4
5
6
7
8
9
10
11/15/02
16:54:41
info
appl control
C:\WINNT\system32\services.exe
permitir
send
17
10.128.128.14
137

Os campos são:

1. Data
2. Hora
3. Tipo
4. Razão Interna
5. Nome do aplicativo
6. Ação do Controle de Aplicativos
7. Ação de rede
8. Protocolo
9. IP remoto
10. Porta remota

Recebimento de Conexão

Se o aplicativo abriu uma conexão LISTEN, ele está atuando como um servidor e os computadores remotos podem conectar-se à porta para a qual a conexão foi aberta. O registro de ação também registra essas conexões.

1
2
3
4
5
6
7
8
9
10
11/15/02
16:48:00
info
appl control
desconhecido
permitir
receive
17
10.128.129.146
138

Os campos são:

1. Data
2. Hora
3. Tipo
4. Razão Interna
5. Nome do aplicativo
6. Ação do Controle de Aplicativos
7. Ação de rede
8. Protocolo
9. IP remoto
10. Porta remota

Entrada de Regra Dinâmica

Se um aplicativo tenta abrir uma conexão de escuta que você permite, as regras de firewall estáticas talvez impeçam essa conexão. Por isso, uma regra dinâmica é usada para permitir essa conexão de chegada, apenas durante o tempo que dura a conexão e somente para o uso desses aplicativos.

1
2
3
4
5
6
7
8
9
10
11
12
11/15/02
16:47:59
info
dynamic rule
added
0.0.0.0
255.255.255.0
0
65535
371
371
permitir
11/15/02
16:48:23
info
dynamic rule
removed
0.0.0.0
255.255.255.0
0
65535
371
371
permitir

Os campos são:

1. Data
2. Hora
3. Tipo de alerta
4. Tipo da regra
5. Ação realizada
6. Mínimo intervalo de endereço IP remoto
7. Máximo intervalo de endereço IP remoto
8. Intervalo de porta remota de
9. Intervalo de porta remota para
10. Intervalo de porta local de
11. Intervalo de porta local para
12. Ação de regra (permitir/proibir)


F-Secure Corporation
www.F-Secure.com
Product Support