Vraag


Acties:
  • 0 Henk 'm!

  • Pazo
  • Registratie: Mei 2006
  • Laatst online: 20:07
Goedemiddag beste mensen,

Ik zit met een probleem waar ik tot op heden nog geen oplossing voor gevonden heb. Ca 2 weken geleden begon mij vrouw te klagen dat ze in huis zo af en toe van het netwerk afgegooid werd (met haar mobiel). Ze moest dan het netwerk 'vergeten' en opnieuw verbinding maken en dan ging het weer. Ca een week geleden begon dit bij mijn mobiele telefoon ook. Een firmware update van de router (die was toevallig net uitgekomen) en een reboot hielpen niet. Het gebeurt alleen bij de mobiele telefoons, andere (draadloze) apparaten lijken nergens last van te hebben.

De hardware:
Router: Asus AC88U met Merlin firmware (laatste versie 382.1_2)
Mobiel van mij: Samsung Galaxy A5 (2017)
Mobiel van mijn vrouw: Samsung Galaxy A5 (2016)

Speurend in de router naar iets wat mogelijk de oorzaak zou kunnen zijn, kwam ik dit scherm tegen:

Afbeeldingslocatie: https://tweakers.net/ext/f/fbBZlcmWuZWkJ7zryjTI2pJk/full.png

Totaal 40 hits / blokkades, waarvan dus 34x van de mobiele telefoons en 6x van mijn Nextcloud op een RPi3.
De eerste blokkade dateert van 24 november. De vraag is natuurlijk, wat gebeurt hier?

Om even met de mobiele telefoons te beginnen:
192.168.1.16 = Galaxy-A5-2016 = mobiel van mijn vrouw (Mobiel-Betina)
192.168.1.17 = android = mobiel van mij (Mobiel-Paul)

De melding is dat het steeds een 'External Attack' is, maar het gebeurt volgens mij binnen het netwerk. Onze mobiele telefoons doen kennelijk iets waar de router niet blij mee is en gooit ze van het netwerk af. Ik heb uiteraard gezocht op 'SSDP', want ik wist niet wat dat was. Wikipedia zegt dat het een soort 'Discovery protocol voor UPnP' is, waar wat dit nu precies doet snap ik niet helemaal; zover reikt mij kennis niet. Ook wordt er ook gezegd dat voor DDoS attacks gebruikt kan worden.

Ik zit met internet bij XS4All en daarbij krijg je als abonnee 5 licenties op hun F-Secure virusscanner. Ik heb deze op beide telefoons geïnstalleerd en laten scannen, maar niets gevonden.

Iemand een idee wat hier gebeurt? Is de melding van SSDP de oorzaak en kan het kwaad? En belangrijk, wat is er aan te doen? In het verleden nooit last van gehad. Kunnen de mobiele telefoons geïnfecteerd zijn met het een of ander, en hoe kom ik daar dan achter? Een (simpele) virusscan levert dus niets op.


En dan een klein zijpad; mijn Nextcloud server op een Raspberry Pi 3 is dus ook 6x aangevallen (192.168.1.34). Mijn cloud is (uiteraard) van buiten het netwerk benaderbaar, maar heeft wel een Let's encrypt certificaat erop zitten. Moet ik nog wat met deze aanvallen of valt dat onder de noemer 'dat hoort erbij en hoef je je verder geen druk over te maken'.

Alvast bedankt!

Grote Enphase topicIQ Gateway uitlezenPVOutput
PV 10,7kWp O/W • WP Panasonic KIT-WC07K3E5 7kW • Airco ME MSZ HR50VF 5kW • Gasloos per 11-2023

Beste antwoord (via rens-br op 21-12-2017 10:40)


  • Pazo
  • Registratie: Mei 2006
  • Laatst online: 20:07
@shure-fan @Thralas @Weemism @Brahiewahiewa

Weer een paar dagen verder, maar de oplossing is gevonden: probleem lag bij Pi-Hole. Ik had daar blocklists upgedate, en daarbij werd het domein clients3.google.com geblokkeerd. Kennelijk heeft Whatsapp die nodig, ondanks het van Google is. Na dat domein in de whitelist te hebben geplaatst is het probleem over.

Zo zie je maar weer; van het idee dat de telefoons aanvallen uitvoerden en daardoor van het netwerk gegooid werden, naar uiteindelijk een domein dat geblokkeerd werd door Pi-Hole waardoor WhatsApp niet goed functioneerde. Hoe gek kan het lopen :)

In ieder geval bedankt voor jullie input allemaal, maar het probleem en de oplossing lag dus in een hele andere hoek.

Grote Enphase topicIQ Gateway uitlezenPVOutput
PV 10,7kWp O/W • WP Panasonic KIT-WC07K3E5 7kW • Airco ME MSZ HR50VF 5kW • Gasloos per 11-2023

Alle reacties


Acties:
  • +1 Henk 'm!

  • shure-fan
  • Registratie: Maart 2002
  • Laatst online: 17:38
Ssdp is een protocol die boodschappen over je netwerk stuurt over "diensten" die het apparaat aan kan bieden.

Een router met usb poort zou ssdp kunnen gebruiken om binnen het netwerk aan te geven dat de usb poort beschikbaar is als opslagapparaat
Een smarttv kan via ssdp hiermee aangeven dat ie als "media weergever" gebruikt kan worden

Edit:

In je screenshot over je android devices:

Het blijft android en google probeert natuurlijk zoveel mogelijk gegevens over en van je te verzamelen,
Daardoor proberen telefoons enzo vaak "phone home"
Ze proberen daarmee contact te leggen met thuis(google) en je router lijkt dat te blokkeren (waar ik alleen maar achter kan staan)

[ Voor 33% gewijzigd door shure-fan op 10-12-2017 14:19 ]

Voip enthousiastelling, Liever een kabel dan wifi


Acties:
  • 0 Henk 'm!

  • Weemism
  • Registratie: Februari 2014
  • Niet online

Weemism

Es el Pollo Diablo!

shure-fan schreef op zondag 10 december 2017 @ 14:13:
[...]

Het blijft android en google probeert natuurlijk zoveel mogelijk gegevens over en van je te verzamelen,
Daardoor proberen telefoons enzo vaak "phone home"
Ze proberen daarmee contact te leggen met thuis(google) en je router lijkt dat te blokkeren (waar ik alleen maar achter kan staan)
Dat klinkt een beetje ongeloofwaardig en als stemmingmakerij, kan je dat ergens mee onderbouwen? Wat dacht je van al die apps, die je ook gewoon op je iPhone hebt staan, die continu data aan het verzamelen en versturen zijn?

Denk dus niet dat dit het gevolg is van specifiek Google die dat doet. Bovendien doet Apple net zo goed aan 'phone home', alleen wordt die informatie nadat deze bij Apple binnen is anders (en idd discreter) gebruikt dan bij Google, maar dan is het dus al voorbij de router die dit dan net zo goed als een security risk zou moeten aanduiden volgens jouw uitleg.

Acties:
  • +2 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

En je kunt die two-way IPS niet gewoon uitzetten?

QnJhaGlld2FoaWV3YQ==


Acties:
  • +1 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 09:17
Weemism schreef op zondag 10 december 2017 @ 14:35:
[...]

Dat klinkt een beetje ongeloofwaardig en als stemmingmakerij, kan je dat ergens mee onderbouwen? Wat dacht je van al die apps, die je ook gewoon op je iPhone hebt staan, die continu data aan het verzamelen en versturen zijn?
Inderdaad. Google en Apple zijn daar nog enigszins transparant in, met algemen voorwaarden en knopjes om bepaalde zaken uit te zetten.

Met al die 'leuke gratis' apps heb je nul voorwaarden, maar ze delen wel een heleboel gegevens, al dan niet over plain HTTP. Google en Apple zijn nooit je ergste privacyprobleem.
Pazo schreef op zondag 10 december 2017 @ 13:53:
De melding is dat het steeds een 'External Attack' is, maar het gebeurt volgens mij binnen het netwerk.
Ja. Geeft aan hoe 'slim' zo'n IDS-feature is.
Onze mobiele telefoons doen kennelijk iets waar de router niet blij mee is en gooit ze van het netwerk af. Ik heb uiteraard gezocht op 'SSDP', want ik wist niet wat dat was. Wikipedia zegt dat het een soort 'Discovery protocol voor UPnP' is, waar wat dit nu precies doet snap ik niet helemaal; zover reikt mij kennis niet. Ook wordt er ook gezegd dat voor DDoS attacks gebruikt kan worden.
SSDP zorgt ervoor dat je telefoon 'magisch' allerlei andere apparaten in je netwerk kan vinden. Bijvoorbeeld je TV, om zo media af te kunnen spelen.
Ook wordt er ook gezegd dat voor DDoS attacks gebruikt kan worden.
Alles kan, en dat is nu het grote probleem van dit soort 'features'. Dat soort functionaliteit kan niet met alle scenario's rekening houden; soms staan regels te 'scherp' afgesteld (helemaal als ze een denial of service pogen te detecteren), dan is dit het gevolg: een false positive.
Ik zit met internet bij XS4All en daarbij krijg je als abonnee 5 licenties op hun F-Secure virusscanner. Ik heb deze op beide telefoons geïnstalleerd en laten scannen, maar niets gevonden.
AV op een telefoon is een wanhoopspoging van antivirusboeren om zichzelf relevant te verklaren.

Je hebt er he-le-maal niets aan. Want anders dan op een 'echte' PC kunnen ze helemaal niet 'diep' in het systeem integreren, dat laat Apple/Google niet toe.

Enige dat ze kunnen doen is geinstalleerde applicaties tegen een lijst houden; dat doen Apple en Google ook al voor je en die zijn er stukken beter in. Nooit apps buiten de appstores om downloaden en je bent (relatief) veilig.
Iemand een idee wat hier gebeurt? Is de melding van SSDP de oorzaak en kan het kwaad? En belangrijk, wat is er aan te doen? In het verleden nooit last van gehad. Kunnen de mobiele telefoons geïnfecteerd zijn met het een of ander, en hoe kom ik daar dan achter? Een (simpele) virusscan levert dus niets op.
Weet je zeker dat dit ook tot gevolg heeft dat je clients van het netwerk af worden gegooid?

Het lijkt me sterk dat dit zo geintegreerd is, en wat zou het ook voor nut hebben als je toch weer mag reconnecten. Ik denk dat je een ander probleem hebt (bijvoorbeeld interferentie).

Heb je dit probleem op zowel 2.4 GHz als 5 GHz? Probeer dat eerst te bepalen, desnoods door aparte 2.4/5 GHz SSIDs in te stellen op je AP.

Zet deze 'feature' van je router ook desnoods even uit en kijk of het helpt (ik vermoed van niet).
Moet ik nog wat met deze aanvallen of valt dat onder de noemer 'dat hoort erbij en hoef je je verder geen druk over te maken'.
Dat hoort erbij op het internet. Belangrijker is dat je dat soort apparaten up-to-date houdt en ze liever nog enkel via een VPN beschikbaar maakt. Daar heb je veel meer aan dan een halfbakken IDS met oude rules.

Acties:
  • 0 Henk 'm!

  • shure-fan
  • Registratie: Maart 2002
  • Laatst online: 17:38
Weemism schreef op zondag 10 december 2017 @ 14:35:
[...]

Dat klinkt een beetje ongeloofwaardig en als stemmingmakerij, kan je dat ergens mee onderbouwen? Wat dacht je van al die apps, die je ook gewoon op je iPhone hebt staan, die continu data aan het verzamelen en versturen zijn?

Denk dus niet dat dit het gevolg is van specifiek Google die dat doet. Bovendien doet Apple net zo goed aan 'phone home', alleen wordt die informatie nadat ze bij Apple binnen zijn anders (en idd discreter) gebruikt dan bij Google, maar dan is het dus al voorbij de router die dit dan net zo goed als een security risk zou moeten aanduiden volgens jouw uitleg.
Daar heb je helemaal gelijk in

Voip enthousiastelling, Liever een kabel dan wifi


Acties:
  • 0 Henk 'm!

  • Pazo
  • Registratie: Mei 2006
  • Laatst online: 20:07
shure-fan schreef op zondag 10 december 2017 @ 14:13:
Ssdp is een protocol die boodschappen over je netwerk stuurt over "diensten" die het apparaat aan kan bieden.

Een router met usb poort zou ssdp kunnen gebruiken om binnen het netwerk aan te geven dat de usb poort beschikbaar is als opslagapparaat
Een smarttv kan via ssdp hiermee aangeven dat ie als "media weergever" gebruikt kan worden
Thralas schreef op zondag 10 december 2017 @ 15:03:
SSDP zorgt ervoor dat je telefoon 'magisch' allerlei andere apparaten in je netwerk kan vinden. Bijvoorbeeld je TV, om zo media af te kunnen spelen.
Bedankt voor de uitleg. Geen gevaarlijk of ongewenst protocol dus.
Brahiewahiewa schreef op zondag 10 december 2017 @ 14:57:
En je kunt die two-way IPS niet gewoon uitzetten?
Die optie heeft zover ik weet altijd aan gestaan, dus waarom geeft dat nu ineens problemen? Ik kan / zal het een tijdje uitzetten om te kijken of ik dan van dit probleem af ben, of dat dan blijkt dat de oorzaak ergens anders blijkt te zitten.
Thralas schreef op zondag 10 december 2017 @ 15:03:
AV op een telefoon is een wanhoopspoging van antivirusboeren om zichzelf relevant te verklaren.

Je hebt er he-le-maal niets aan. Want anders dan op een 'echte' PC kunnen ze helemaal niet 'diep' in het systeem integreren, dat laat Apple/Google niet toe.
Dat dacht ik dus eigenlijk al; had ik wel eens eerder gehoord. Maar dacht ach, kost me niets, kan geen kwaad, kan er altijd weer af. Alle opties onderzoeken :)
Thralas schreef op zondag 10 december 2017 @ 15:03:
Weet je zeker dat dit ook tot gevolg heeft dat je clients van het netwerk af worden gegooid?

Het lijkt me sterk dat dit zo geintegreerd is, en wat zou het ook voor nut hebben als je toch weer mag reconnecten. Ik denk dat je een ander probleem hebt (bijvoorbeeld interferentie).

Heb je dit probleem op zowel 2.4 GHz als 5 GHz? Probeer dat eerst te bepalen, desnoods door aparte 2.4/5 GHz SSIDs in te stellen op je AP.

Zet deze 'feature' van je router ook desnoods even uit en kijk of het helpt (ik vermoed van niet).
Ik begin inderdaad te twijfelen of dit het probleem / de oorzaak is. Het gebeurt dus alleen bij de mobiele telefoons. De telefoons lijken trouwens wel gewoon verbinding met het netwerk te houden, maar krijgen dan geen internet door. Kreeg gisteren ook deze melding op de Whatsapp:

Afbeeldingslocatie: https://tweakers.net/ext/f/NoYa1108lSSRETycwOePLnvj/full.png

Terwijl de telefoon dus nog wel met het netwerk verbonden is. Andere apparaten, zoals mijn 2 laptops (1 op 5GHz en 1 op 2.4GHz) hebben nergens last van. Verder heb ik ook nog een weerstation die 24/7 op 2.4GHz band zit, en heeft er ook geen last van.

Ik zal de Two-Way IPS functie vandaag eens uitzetten en kijken wat er gebeurt. Ook zal ik kijken met welke band de telefoons verbinding hebben.
Thralas schreef op zondag 10 december 2017 @ 15:03:
Dat hoort erbij op het internet. Belangrijker is dat je dat soort apparaten up-to-date houdt en ze liever nog enkel via een VPN beschikbaar maakt. Daar heb je veel meer aan dan een halfbakken IDS met oude rules.
OK :)

Grote Enphase topicIQ Gateway uitlezenPVOutput
PV 10,7kWp O/W • WP Panasonic KIT-WC07K3E5 7kW • Airco ME MSZ HR50VF 5kW • Gasloos per 11-2023


Acties:
  • 0 Henk 'm!

  • Pazo
  • Registratie: Mei 2006
  • Laatst online: 20:07
Afgelopen week weer druk aan het troubleshooten geweest in de hoop een oorzaak / oplossing te vinden.
Thralas schreef op zondag 10 december 2017 @ 15:03:
Heb je dit probleem op zowel 2.4 GHz als 5 GHz? Probeer dat eerst te bepalen, desnoods door aparte 2.4/5 GHz SSIDs in te stellen op je AP.
Ik heb de 2 banden 'gescheiden' en mijn telefoon op de 5GHz laten verbinden, en die van mijn vrouw op de 2.4GHz. We kregen gelijktijdig in WhatsApp de melding dat er geen berichten via de wifi verstuurd konden worden (zie screenshot vorige post). Dus het gebeurt op beide banden.
Brahiewahiewa schreef op zondag 10 december 2017 @ 14:57:
En je kunt die two-way IPS niet gewoon uitzetten?
Ook gedaan, heeft helaas geen effect. Probleem blijft. Dus het lijkt erop dat Two-way IPS functie hier geen rol in speelt.


Ook heb de firmware een versie terug gezet. Ik draai Merlin, en voor de AC88U is nu versie 382 uit. Ik ben terug gegaan naar 380, maar het probleem blijft. Dus het ligt ook niet aan de firmware.


Kortom, nog weinig verder. Het vreemd maar irritant probleem. Ook omdat het zich dus alleen beperkt op de telefoons en niet op andere apparaten. Dus misschien ligt het probleem bij de telefoons, al weet ik daar helemaal niet waar te beginnen of wat te proberen. :?

EDIT:
Ik ga het over een andere boeg gooien. Misschien ligt het wel aan WhatsApp en niet aan de router. Dit omdat ik prima kan internetten via de wifi (zover ik kan zien) op de telefoons, terwijl WhatsApp die melding geeft. Dus ik ga WhatsApp zo maar eens verwijderen en opnieuw installeren.

[ Voor 9% gewijzigd door Pazo op 17-12-2017 13:23 ]

Grote Enphase topicIQ Gateway uitlezenPVOutput
PV 10,7kWp O/W • WP Panasonic KIT-WC07K3E5 7kW • Airco ME MSZ HR50VF 5kW • Gasloos per 11-2023


Acties:
  • Beste antwoord
  • +2 Henk 'm!

  • Pazo
  • Registratie: Mei 2006
  • Laatst online: 20:07
@shure-fan @Thralas @Weemism @Brahiewahiewa

Weer een paar dagen verder, maar de oplossing is gevonden: probleem lag bij Pi-Hole. Ik had daar blocklists upgedate, en daarbij werd het domein clients3.google.com geblokkeerd. Kennelijk heeft Whatsapp die nodig, ondanks het van Google is. Na dat domein in de whitelist te hebben geplaatst is het probleem over.

Zo zie je maar weer; van het idee dat de telefoons aanvallen uitvoerden en daardoor van het netwerk gegooid werden, naar uiteindelijk een domein dat geblokkeerd werd door Pi-Hole waardoor WhatsApp niet goed functioneerde. Hoe gek kan het lopen :)

In ieder geval bedankt voor jullie input allemaal, maar het probleem en de oplossing lag dus in een hele andere hoek.

Grote Enphase topicIQ Gateway uitlezenPVOutput
PV 10,7kWp O/W • WP Panasonic KIT-WC07K3E5 7kW • Airco ME MSZ HR50VF 5kW • Gasloos per 11-2023

Pagina: 1