Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

300 portscan/floodattacks per dag in log zyxel router

Pagina: 1
Acties:

  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
Hoi medetweakers,

We hebben thuis de laatste tijd wat problemen met een constante verbinding. Zowel wireless als met een vaste lijn valt de verbinding af en toe weg. De ene keer geeft windows aan dat restarten van de router uitkomst kan bieden, de andere keer kan het probleem niet gevonden worden en komt ook de verbinding weer tot stand.

Om zelf een en ander te onderzoeken en uit te sluiten ben ik in de log van het modem gedoken. Een enkele keer kom ik een error tegen:

52 2013-12-17 03:26:05 err SRC=46.63.254.121 DST=xx.xx.xx.xx

maar heel veel van deze 'portscan attacks'


53 2013-12-17 03:26:05 info 1>PortScan ATTACK:SRC=46.63.254.121 DST=xx.xxx.xxx.xx
54 2013-12-17 02:29:38 alert PortScan ATTACK:SRC=46.63.254.121 DST=xx.xxx.xxx.xx [last message repeated 35653 times in 3387 seconds]
55 2013-12-17 02:29:38 warning SRC=46.63.254.121 DST=xx.xxx.xxx.xx

ook een flooding attack komt wel eens voor:

311 2013-12-17 00:44:51 alert SYN_FLOODING ATTACK:SRC=111.90.151.127 DST=xx.xxx.xxx.xx[last message repeated 4 times in 0 seconds]

Wat ik begrepen heb is dat deze meldingen soms door torrent verkeer worden getriggert? Of is hier wat anders aan de hand? hoewel er huisgenoten zijn die zeker torrents downloadn, zie ik dit probleem ook als niemand online is behalve mijn eigen pc en telefoon. Mijn downloads staan uit en er is dan geen verkeer op mijn netwerkkaart (broncontrole). Vooral het russisch ip 46.63.254.121 is een veel voorkomend ip adres. RIPE geeft aan dat ik eventueel een mail kan sturen naar: SPAM and Network security issues: noc@stv.ru Heeft dat zin?

Hoewel ik wel aardig met PC's en windows om kan gaan, is netwerk en beveiliging niet mijn sterkste kant. Heeft er iemand tips en uitleg om een en ander te verduidelijken en te verhelpen?

Alvast bedankt!

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

10xper seconde ,,, mja

Is de dst ook jouw ip of een andere? anders is het mischien een verkeerd ingestelde gateway bij die rus

Iperf


  • Puch-Maxi
  • Registratie: December 2003
  • Laatst online: 00:23
Poortscans komen helaas vrij vaak voor, maar zijn vrij onschuldig (Ze worden immers direct aan de poort tegengehouden). Weet je zeker dat je router hierdoor plat gaat? Komt het niet door te veel openstaande verbindingen (P2P, torrent)? Het zijn wel lastige problemen om op te sporen.

My favorite programming language is solder.


  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
fish schreef op dinsdag 17 december 2013 @ 20:45:
10xper seconde ,,, mja

Is de dst ook jouw ip of een andere? anders is het mischien een verkeerd ingestelde gateway bij die rus
Jep dat is mijn IP, of is dat niet zo handig hier te bevestigen?
Puch-Maxi schreef op dinsdag 17 december 2013 @ 20:46:
Poortscans komen helaas vrij vaak voor, maar zijn vrij onschuldig (Ze worden immers direct aan de poort tegengehouden). Weet je zeker dat je router hierdoor plat gaat? Komt het niet door te veel openstaande verbindingen (P2P, torrent)? Het zijn wel lastige problemen om op te sporen.
Er zijn zeker bewoners die torrents downloaden, ik zelf ook, maar heb dit probleem in de afgelopen 4 jaar hier niet gehad, de laatste 4-5 weken des te meer. Maar mocht het aan torrent downloads liggen, hoe kan ik bij mn medebewoners dit 'cappen? Moet ik dit lokaal instellen, in de router zijn geen opties te vinden om p2p verkeer te cappen.? ' Resets van router bieden iig geen uitkoms voor het probleem, en ik kan ook niet meer in de logs vinden dan eerder beschreven. Een check op mn moederbord geeft aan dat er op 10m46 een probleem in de kabel zit, maar dit verklaart niet het uitvallen van de wireless lijkt me. Los van het feit dat op andere momenten bf4 geen enkel probleem is, wat opzich al een wonder is...

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

nou ja als dat bijv een symptoom is van een failende router kan het best met elkaar te maken hebben

eerst zorgen dat er gene torrents draaien en kijk of hij dan wel stabiel is

Iperf


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Internetruis. Negeren.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Douweegbertje
  • Registratie: Mei 2008
  • Laatst online: 30-10 12:53

Douweegbertje

Wat kinderachtig.. godverdomme

300 per dag is niets en sterker nog vrij normaal. Je kunt zeker wel even een mail sturen naar dat abuse email adres. Gewoon één zin dat daar shit verkeer vandaan komt (abuse@stv.ru). Maak je pas druk als ze binnen zijn :)
Idem voor SYN_FLOODING ATTACK, als je hier echt last van hebt, dan merk je dat heus wel. Hier valt niet 'even' je router van weg, maar heb je domweg never geen internet meer als ze dit aanhouden. Dat is dan een echte attack.

Ik denk eigenlijk dat je router gewoon brak is, hoe oud is deze?

  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
Hoewel ik de meldingen dan kan negeren, lukt dat mij met het uitval van verbinding probleem een stuk minder. Ik speel graag een potje bf4 icm skype, maar vaak is de skype als eerste een teken dat er weer een probleem aankomt, Ik heb dan nog wel verbinding in BF4 op de desktop, maar skype valt uit op mn wireless laptop, met een uitropeteken bij de verbining. Geeft wel aan 'verbonden'maar ik kan dan het internet niet op.. Soms valt BF4 dan ook weg, soms ook niet..

Ik ben t spoor een beetje bijster. Het doet zich ook voor met Skype op de desktop. En de laatste versie..
douweegbertje schreef op dinsdag 17 december 2013 @ 21:23:
300 per dag is niets en sterker nog vrij normaal. Je kunt zeker wel even een mail sturen naar dat abuse email adres. Gewoon één zin dat daar shit verkeer vandaan komt (abuse@stv.ru). Maak je pas druk als ze binnen zijn :)
Idem voor SYN_FLOODING ATTACK, als je hier echt last van hebt, dan merk je dat heus wel. Hier valt niet 'even' je router van weg, maar heb je domweg never geen internet meer als ze dit aanhouden. Dat is dan een echte attack.

Ik denk eigenlijk dat je router gewoon brak is, hoe oud is deze?
de router is een jaar of 3 oud.. Wellicht eens een nieuwe halen dan..

[ Voor 38% gewijzigd door millman op 17-12-2013 21:25 ]

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'


  • Douweegbertje
  • Registratie: Mei 2008
  • Laatst online: 30-10 12:53

Douweegbertje

Wat kinderachtig.. godverdomme

millman schreef op dinsdag 17 december 2013 @ 21:24:
Hoewel ik de meldingen dan kan negeren, lukt dat mij met het uitval van verbinding probleem een stuk minder. Ik speel graag een potje bf4 icm skype, maar vaak is de skype als eerste een teken dat er weer een probleem aankomt, Ik heb dan nog wel verbinding in BF4 op de desktop, maar skype valt uit op mn wireless laptop, met een uitropeteken bij de verbining. Geeft wel aan 'verbonden'maar ik kan dan het internet niet op.. Soms valt BF4 dan ook weg, soms ook niet..

Ik ben t spoor een beetje bijster. Het doet zich ook voor met Skype op de desktop. En de laatste versie..
Ah, skype. Skype is vaak een boosdoener als het gaat om port bashing. :) Check maar eens even: https://www.google.nl/sea...spv=210&es_sm=93&ie=UTF-8


Wellicht dat je wat dingen kunt proberen!

  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
Kijk eens aan, dat zou wel eens een oplossing kunnen zijn. Hoewel anderen in huis ook problemen hebben, zou ik hier wel mee beginnen.

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

millman schreef op dinsdag 17 december 2013 @ 21:24:
Hoewel ik de meldingen dan kan negeren, lukt dat mij met het uitval van verbinding probleem een stuk minder.
Wel, dit soort gedrag op het internet komt al jaren voor, dus daar is niet echt iets in veranderd als je 't mij vraagt.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
CyBeR schreef op dinsdag 17 december 2013 @ 21:28:
[...]


Wel, dit soort gedrag op het internet komt al jaren voor, dus daar is niet echt iets in veranderd als je 't mij vraagt.
Laat ik voorop stellen dat ik de afgelopen jaren nooit een probleem heb gehad en altijd heel tevreden gebruik heb gemaakt van BF3 en Skype. Nu heb ik dagelijks problemen, dus voor mij is er zeker iets veranderd.

Edit:

Inmiddels gedaan:

- mail gestuurd naar abuse@stv.ru/noc@stv.ru (-> Delivery Status Notification Failure‏ :( )
-skype uPnP uitgeschakeld en optionele poorten uitgezet.

[ Voor 16% gewijzigd door millman op 17-12-2013 21:49 ]

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'


  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
millman schreef op dinsdag 17 december 2013 @ 21:12:
Maar mocht het aan torrent downloads liggen, hoe kan ik bij mn medebewoners dit 'cappen? Moet ik dit lokaal instellen, in de router zijn geen opties te vinden om p2p verkeer te cappen.?
Ja, dit dien je dan lokaal in te stellen (het aantal verbindingen limiteren, en upload dusdanig beperken dat het je upload niet volledig verbruikt).

Ik zou het uitsluiten door sociale controle (torrentclients, skype, etc. om de beurt aan). Vergeet ook niet dat sommige gameupdaters tegenwoordig met een torrentclient komen, die willen ook wel eens op de achtergrond draaien.

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

millman schreef op dinsdag 17 december 2013 @ 21:32:
[...]

Laat ik voorop stellen dat ik de afgelopen jaren nooit een probleem heb gehad en altijd heel tevreden gebruik heb gemaakt van BF3 en Skype. Nu heb ik dagelijks problemen, dus voor mij is er zeker iets veranderd.
Dat geloof ik, maar wat ik bedoel te zeggen is dat 't waarschijnlijk niet ligt aan die log entries, aangezien dat al letterlijk tien jaar zo gebeurt.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
Ik heb inmiddels een nieuwe melding in mijn log die ik nog niet eerder heb gezien

PortScan ATTACK:SRC=46.63.254.121 DST=Mijn IP xxxxx.<1>PortScan ATTACK:IN=ptm0.34 OUT= MAC=cc:5d:4e:a9:95:38:02:00:00:00:00:01:08:00:45:00:00:81 SRC=46.63.254.121 DST=MIJN IP XXXXX

Verder bij iedereen in huis uPnP voor skype uitgeschakeld, en bij torrent DL geen nieuwe attacks gezien.. Ik vermoed toch ´nornale attacks´. Helaas kan ik de NOC niet bereiken, krijg een Failure notification naar dat emailadres..

Overigens lijkt de verbinding wel stabieler geworden sinds skype instellingen gewijzigd zijn.. Cross my fingers.. Hoop dat dit blijft..

[ Voor 13% gewijzigd door millman op 18-12-2013 20:17 ]

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

lang mac adres ?
het ip heeft op blacklistalert hier en daar wat reputatieproblemen

En vergeet dat abuse adres maar

Iperf


  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
millman schreef op woensdag 18 december 2013 @ 19:28:

Verder bij iedereen in huis uPnP voor skype uitgeschakeld, en bij torrent DL geen nieuwe attacks gezien.. Ik vermoed toch ´nornale attacks´. Helaas kan ik de NOC niet bereiken, krijg een Failure notification naar dat emailadres..

Overigens lijkt de verbinding wel stabieler geworden sinds skype instellingen gewijzigd zijn.. Cross my fingers.. Hoop dat dit blijft..
Heeft jouw Zyxelmodem in de admininterface System Monitor -> Traffic Status -> NAT (tab)? Daar kun je het aantal NAT sessies per host zien, al lijkt dat niet altijd even betrouwbaar (false positives).

Wat onbedoeld experimenteren met een Zyxel P-2812HNU-F1 levert iig. op dat het modem prima te verzuipen is met een groot aantal connecties (over WiFi, for what it's worth). Het is niet zo erg dat de link geheel wegvalt, maar de snelheid zakt wel in tot ~0.6Mb/s down (root cause: 97% softirq qua cputime) - geen idee of dat aan het aantal connecties of WiFi ligt.

  • LnC
  • Registratie: Juni 2005
  • Laatst online: 03-08 11:16

LnC

The offending line...

Zoals al eerder was aangehaald is het ip dat je gaf bij een paar instanties bekend als een spam adres.
Misschien kan je ook nog contact opnemen met je ISP om te kunnen kijken of zij hier iets aan kunnen doen.

Verwijderd

millman schreef op dinsdag 17 december 2013 @ 21:12:
[...]

Jep dat is mijn IP, of is dat niet zo handig hier te bevestigen?
[...]

Er zijn zeker bewoners die torrents downloaden, ik zelf ook, maar heb dit probleem in de afgelopen 4 jaar hier niet gehad, de laatste 4-5 weken des te meer. Maar mocht het aan torrent downloads liggen, hoe kan ik bij mn medebewoners dit 'cappen? Moet ik dit lokaal instellen, in de router zijn geen opties te vinden om p2p verkeer te cappen.? ' Resets van router bieden iig geen uitkoms voor het probleem, en ik kan ook niet meer in de logs vinden dan eerder beschreven. Een check op mn moederbord geeft aan dat er op 10m46 een probleem in de kabel zit, maar dit verklaart niet het uitvallen van de wireless lijkt me. Los van het feit dat op andere momenten bf4 geen enkel probleem is, wat opzich al een wonder is...
Torrent is toch wel hoofdoorzaak nummer 1 als het aankomt op routers die over hun zuiger gaan... kan je niet gewoon met zijn allen af te spreken eens een dag niet te torrenten?
Dat het altijd wel heeft gewerkt vind ikzelf niet een bijzonder overtuigende variabele om de waarschijnlijkheid van de oorzaak te bepalen. Torrent is circumstantieel als het aankomt om wel of niet een probleem zijn. Ook is er niets zoiets als een vast aantal connecties wat hij wel of niet zou kunnen hebben, hangt weer heel erg van de router af.

Aantal gelijktijdige connecties kan je in de client sowieso cappen, of je router het kan weet ik niet.

[ Voor 4% gewijzigd door Verwijderd op 20-12-2013 13:19 ]


  • millman
  • Registratie: November 2005
  • Laatst online: 05-09 00:12

millman

6708Mhz @ -185c

Topicstarter
Beste heren, ik wil even toevoegen dat er sinds 17-12-'13 geen attacks meer zijn geweest. Ook de router lijkt inmiddels weer normaal te functioneren. Ik denk met name het uitschakelen van uPnP voor skype en bij iedereen de upload cappen op max 25kbps het euvel grotendeels is opgelost.

Of de Attacks nu voortkwamen uit verkeerd geinterpreteerde skype verbinding of problemen met Torrents is me niet helemaal duidelijk, maar in ieder geval geen uitvallers van het wifi netwerk en geen dagelijkse attacks meer. Ik ben tevreden. Bedankt voor het meedenken en advies!

Groet

'Heb ik eindelijk mn kamer opgeruimd, is de wereld een puinhoop'

Pagina: 1