Vraag


Acties:
  • 0 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 18:19
Keek net even in mijn e-mail en zie dat ik sinds vannacht heb ik onderstaande waarschuwingen krijg,
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
2023-12-10 02:05:53 AM  DEVICE          ERROR           [WAN/LAN1] of [osg:Router:...] is down.

2023-12-10 02:06:30 AM  DEVICE          ERROR           [WAN/LAN1] of [osg:Router:...] is down.

2023-12-10 02:07:46 AM  DEVICE          ERROR           [WAN/LAN1] of [osg:Router:...] is down.

2023-12-10 02:13:37 AM  DEVICE          WARNING         [osg:Router:6C-5A-B0-A4-D8-31] Detected TCP SYN packets attack and dropped 154 packets.

<nog veel meer TCP SYN packets attack waarschuwingen>

2023-12-10 10:01:07 AM  DEVICE          WARNING         [osg:Router:....] Detected TCP SYN packets attack and dropped 115 packets.

2023-12-10 10:21:38 AM  DEVICE          WARNING         [osg:Router:...] Detected TCP SYN packets attack and dropped 114 packets.

2023-12-10 10:32:11 AM  DEVICE          WARNING         [osg:Router:...] Detected TCP SYN packets attack and dropped 105 packets.

2023-12-10 10:42:46 AM  DEVICE          WARNING         [osg:Router:...] Detected TCP SYN packets attack and dropped 103 packets.


Wat ook opvalt is het volgende:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
Router Detected TCP SYN packets attack and dropped 112 packets.
Dec 10, 2023 07:39:13  am
Router Detected TCP SYN packets attack and dropped 121 packets.
Dec 10, 2023 07:29:03  am
Router Detected TCP SYN packets attack and dropped 118 packets.
Dec 10, 2023 07:18:57  am
Router Detected TCP SYN packets attack and dropped 105 packets.
Dec 10, 2023 07:08:52  am
raspberrypi is connected to Router on LAN network.
Dec 10, 2023 06:53:16  am
raspberrypi was disconnected from network "LAN" on Router(connected time:15m connected, traffic: 704Bytes).
Dec 10, 2023 06:50:37  am
Router Detected TCP SYN packets attack and dropped 111 packets.
Dec 10, 2023 06:48:47  am
Router Detected TCP SYN packets attack and dropped 118 packets.
Dec 10, 2023 06:38:45  am


De raspberry pi die gebruikt wordt voor pi-hole is steeds disconnected, geen idee of dit verband houdt.

Beknopt overzicht van setup:
ISP: Freedom
uitvoering: TP-Link TL-ER7206 SafeStream Gigabit Multi-WAN VPN-router
uitvoering: TP-Link Omada Cloud Controller OC200
Alle end-points zijn zover mogelijk voorzien van Firewall en een Anti-malware oplossing.

Wat ik al gedaan heb
Ik ervaar geen netwerkproblemen, uitkomst van speedtest.net is conform verwachting.
Logs bekeken op de controller (OC200)
wikipedia bekeken Wikipedia: SYN flood
raspberry pi: apt update && apt upgrade -y
IPS ingeschakeld met security level high

Vraag
Zijn er nog zaken die ik kan of moet doen?
Alvast dank

Alle reacties


Acties:
  • 0 Henk 'm!

  • Juup
  • Registratie: Februari 2000
  • Niet online
Is je Pi-hole vanaf het publieke internet te bereiken?

Ben ik nou zo dom of zijn jullie nou zo slim?


Acties:
  • 0 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 18:19
Juup schreef op zondag 10 december 2023 @ 11:38:
Is je Pi-hole vanaf het publieke internet te bereiken?
Nee de firewall laat enkel inkomend ssh en dns ipv4-verkeer vanaf het interne netwerk toe.

Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 20:11
Hopelijk was dit een eenmalige aanval. Kijk morgen je logs nog eens na.
Ik zou adviseren om de meest recente firmware in de router te zetten en kijk even of er een setting is die je kan aanzetten tegen floods en attacks. Draytek bijv heeft die optie.

Acties:
  • 0 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 18:19
EverLast2002 schreef op zondag 10 december 2023 @ 20:18:
Hopelijk was dit een eenmalige aanval. Kijk morgen je logs nog eens na.
Ik zou adviseren om de meest recente firmware in de router te zetten en kijk even of er een setting is die je kan aanzetten tegen floods en attacks. Draytek bijv heeft die optie.
Is nog steeds gaande....

Volume blijft gelijk, bescherming tegen flood attacks werkt, want packets worden gedropt.

Acties:
  • 0 Henk 'm!

  • RobbyTown
  • Registratie: April 2007
  • Niet online
Niets zeker maar iets van een 'bug'
Zie: https://community.tp-link.com/en/business/forum/topic/637224

In verleden ook last van gehad. Wat op tp forum rood is staat bij mij ook uit. Zo heb ik het nu al een tijdje.
Afbeeldingslocatie: https://tweakers.net/i/hfIYj0JTfujqWaqOKckqdzTh0Vk=/x800/filters:strip_exif()/f/image/9X2C8QrHmRZxeYgWTdiUls6S.png?f=fotoalbum_large

Blog - Glasnet status (privé log) - Nette LAN - RIPE Atlas Probe


Acties:
  • 0 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 18:19
@RobbyTown beveiliging uitzetten omdat het een bug kan zijn vindt ik iets te voorbarig.
Zou liever eerst bevestigen dat het daadwerkelijk een bug is.

Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 11-06 18:44

Kabouterplop01

chown -R me base:all

Is de DNS resolver van je router vanaf het internet bereikbaar en forward die packets naar je pi hole i.g.v. weet niet staat niet in de cache?

Acties:
  • 0 Henk 'm!

  • RobbyTown
  • Registratie: April 2007
  • Niet online
@DVX73 Zit sinds een maandje bij Glasnet. Ik heb zojuist TCP Scan RST weer aangevinkt. Kijken als ik ook weer z'n berg meldingen krijg die jij nu ook hebt.

Blog - Glasnet status (privé log) - Nette LAN - RIPE Atlas Probe


Acties:
  • +1 Henk 'm!

  • DVX73
  • Registratie: November 2012
  • Laatst online: 18:19
Meldingen zijn nu opgehouden (na 30 uur).

Op zich goed dat hij packets dropt, enkel zou de threshold willen verhogen voor alerts, prima als ze in de events staan.

30 uur lang iedere 10 minuten een e-mail is best irritant.

Acties:
  • 0 Henk 'm!

  • RobbyTown
  • Registratie: April 2007
  • Niet online
Klopt het is email aan of uit (gelukkig wel per event en niet alles of niets). En niet na x tijd pas een mailtje. Mogelijk komt dat nog ooit.

Blog - Glasnet status (privé log) - Nette LAN - RIPE Atlas Probe

Pagina: 1