Ik merkte dat de snelheid van mijn internetverbinding niet zo best was en dus maar even ingelogd op de router. netstat -antp gaf een lijst van processen genaamd 'updatens' (komt van duuc). Deze heb ik allemaal gekild, maar het hielp niet. Vervolgens eens tcpdump -i eth1 gedraaid (die -i omdat je anders een recursive loop krijgt omdat hij de output over telnet verstuurt, weer opvangt, weer verstuurt, etc) en daar zat wat vreemde output tussen:
Dat blijft zo almaar doorgaan...ik heb geen idee welke hosts dat opvragen maar zie datzelfde verkeer niet over mijn interne netwerk gaan (tcpdump op mijn eigen pc laat niets vreemds zien), dus het zit ergens van buiten. Ik heb zelf geen ervaring met ARP, ik zie ze alleen normaal in kleine hoeveelheden langskomen op het interne netwerk. Nu is het echter massaal en ze komen allemaal van buiten...
Bij mijn weten krijg je dit soort requests alleen voor NAT/Masquereading, die zie ik ook voor het eigen netwerk wel eens langskomen. De forward-policy staat op DENY en er zijn alleen rules voor de interne clients (192.168.0.0/24), dus daar ligt het ook niet aan lijkt me.
Iemand een idee of dit normaal is en indien niet wat ik ertegen kan doen?
* odysseus opent bijna nooit topics...moet nu toch een keer
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
| 21:53:33.991146 B arp who-has qn-212-58-172-173.quicknet.nl tell qn-212-58-172-1.quicknet.nl 21:53:33.999571 > qn-212-58-172-147.quicknet.nl.1063 > ns3.net.quicknet.nl.domain: 8392+ PTR? 173.172.58.212.in-addr.arpa. (45) 21:53:34.313599 B arp who-has qn-213-73-178-187.quicknet.nl tell qn-213-73-178-1.quicknet.nl 21:53:34.315294 B arp who-has qn-213-73-178-147.quicknet.nl tell qn-213-73-178-1.quicknet.nl 21:53:34.315570 B arp who-has qn-212-58-173-72.quicknet.nl tell qn-212-58-173-1.quicknet.nl 21:53:34.315840 B arp who-has qn-213-73-189-248.quicknet.nl tell qn-213-73-189-1.quicknet.nl 21:53:34.658429 B arp who-has qn-213-73-215-95.quicknet.nl tell qn-213-73-214-1.quicknet.nl 21:53:34.786135 B arp who-has 217.63.254.210 tell 217.63.254.1 21:53:34.786425 B arp who-has 213.125.255.17 tell 213.125.255.1 21:53:34.787291 B arp who-has 213.125.255.4 tell 213.125.255.1 21:53:34.787782 B arp who-has 217.63.254.203 tell 217.63.254.1 21:53:34.788051 B arp who-has 213.124.159.20 tell 213.124.159.1 21:53:34.788322 B arp who-has 213.124.159.21 tell 213.124.159.1 21:53:34.788717 B arp who-has 213.124.159.19 tell 213.124.159.1 21:53:34.789683 B arp who-has 217.63.254.114 tell 217.63.254.1 21:53:34.789949 B arp who-has 213.125.255.26 tell 213.125.255.1 21:53:34.790219 B arp who-has 213.124.159.2 tell 213.124.159.1 21:53:34.791347 B arp who-has 217.63.254.102 tell 217.63.254.1 21:53:34.791998 B arp who-has 213.125.255.16 tell 213.125.255.1 21:53:34.792685 B arp who-has 217.63.254.227 tell 217.63.254.1 21:53:34.792968 B arp who-has 217.63.254.225 tell 217.63.254.1 21:53:34.793494 B arp who-has 217.63.254.224 tell 217.63.254.1 21:53:34.793899 B arp who-has 217.63.254.222 tell 217.63.254.1 21:53:34.794165 B arp who-has 217.63.254.221 tell 217.63.254.1 21:53:34.794436 B arp who-has 217.63.254.209 tell 217.63.254.1 21:53:34.794708 B arp who-has 217.63.254.208 tell 217.63.254.1 21:53:34.794977 B arp who-has 217.63.254.206 tell 217.63.254.1 21:53:34.795249 B arp who-has 217.63.254.182 tell 217.63.254.1 21:53:34.795520 B arp who-has 217.63.254.178 tell 217.63.254.1 21:53:34.795791 B arp who-has 217.63.254.173 tell 217.63.254.1 21:53:34.796061 B arp who-has 217.63.254.166 tell 217.63.254.1 |
Dat blijft zo almaar doorgaan...ik heb geen idee welke hosts dat opvragen maar zie datzelfde verkeer niet over mijn interne netwerk gaan (tcpdump op mijn eigen pc laat niets vreemds zien), dus het zit ergens van buiten. Ik heb zelf geen ervaring met ARP, ik zie ze alleen normaal in kleine hoeveelheden langskomen op het interne netwerk. Nu is het echter massaal en ze komen allemaal van buiten...
Bij mijn weten krijg je dit soort requests alleen voor NAT/Masquereading, die zie ik ook voor het eigen netwerk wel eens langskomen. De forward-policy staat op DENY en er zijn alleen rules voor de interne clients (192.168.0.0/24), dus daar ligt het ook niet aan lijkt me.
Iemand een idee of dit normaal is en indien niet wat ik ertegen kan doen?
* odysseus opent bijna nooit topics...moet nu toch een keer
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.