[log file analyse] vreemd UDP traffic

Pagina: 1
Acties:

  • vargo
  • Registratie: Januari 2001
  • Laatst online: 21-08 13:35
Ik ben hier bezig met een analyze van mijn winroute pro log (van mijn kabelmodem).
Ik heb onder
Settings=>Advanced=>Security Options
de optie
Log incoming UDP packets that has no record in the NAT table
aan staan.

En nu krijg ik meerdere malen per seconde de metlding dat er een UDP packet zonder entry in de NAT table is gedetecteerd. De meeste hiervan komen van vreemde externe IP adressen (een stuk of 4 verschillende, allemaal beginnend met 217.120.*.*) en zijn gericht aan 2 verschillende IP adressen: ook 217.210.*.*.
Meestal komen ze van een poort tussen de 1024 en 5000 en meestal zijn ze gericht aan poort 39213 en soms 2301.



Ik heb al met google gekeken en de volgende pagina gevonden:
http://www.sygate.com/support/technotes/sg_sa/SGTS013.htm
Question: What is the reason that I have constant traffic on port 39213?
.......
This is actually the traffic generated by Sygate manager when it is communicating information with all possible Sygate managers running on your network. Each Sygate manager program will send 1 packet to the network every few seconds. To stop this activity, you must close the Sygate manager and then remove it from your task bar (right click on it and choose exit).
Nu is mijn vraag: wat zie ik hier volgens jullie?
Mijn idee is dat een aantal mensen Sygate draaien en dat al dat verkeer gespoofed wordt.

En wat kan ik daar tegen doen? Het lijkt mij dat dit niet bevorderend is voor de performance van mijn internetverbinding. Kan ik die personen waarschuwen wat er gebeurd of moet ik dit onder de aandacht van mijn kabelprovider brengen om dit te laten stoppen? Ik wil niet klikken, maar per seconde kunnen er goed 15 van dit soort meldingen langskomen....

  • Zorg
  • Registratie: Maart 2001
  • Laatst online: 23:11
wat ik weet is dat UDP poorten veelal bij multyplayer games worden gebruikt ivm dat er in een korte tijd meer data verstuurd kan worden omdat er (bijna)nix verder in het datapacket zit (geen foutcontrole enzo) dus mischien speel je een m-player game?

Mijn hobby projectjes: www.agenticprojects.be


Verwijderd

Hmm,

die port 2301 is iig van Compaq PC's, die hebben een of ander management web-based tooltje en zoeken andere compaq's op hetzelfde subnet.

gewoon naar connecten via je browser op poort 2301, kun je zien wat voor pc ze hebben.
dus bijv: http://123.123.123.123:2301

veel plezier :-) lekker terugpesten

  • vargo
  • Registratie: Januari 2001
  • Laatst online: 21-08 13:35
Ja dat zou goed kunnen dat games vaak gebruik maken van UDP traffic - ik geloof dat TCP verkeer als iets niet aankomt pakketjes opnieuw verstuurd en UDP niet. En bij games zou het toch te laat zijn om opnieuw die data te versturen.

Maar is dat ook bij wat ik opvang? Op poort 39213?

  • vargo
  • Registratie: Januari 2001
  • Laatst online: 21-08 13:35
Op dinsdag 15 januari 2002 22:17 schreef HogePief het volgende:
Hmm,

die port 2301 is iig van Compaq PC's, die hebben een of ander management web-based tooltje en zoeken andere compaq's op hetzelfde subnet.

gewoon naar connecten via je browser op poort 2301, kun je zien wat voor pc ze hebben.
dus bijv: http://123.123.123.123:2301

veel plezier :-) lekker terugpesten
Ja idd >:). Dat werkt!
Maar goed daar zal ik maar geen misbruik van maken...

Verwijderd

Hoi!

Nog even terugkomend op je originele vraag, die mensen hebben inderdaad Sygate software ingestalleerd en die niet goed geconfigureerd (goh?) ;-).

217.120.x.x does ring a bell, zijn waarschijnlijk gewoon fellow-@home kabelaars (ik ga er even vanuit dat jij dat ook gebruikt).

Ik zou me verder niet echt druk maken om dit soort broadcast traffic, het lijkt me stug dat dit enorm veel traffic genereert.

Die andere gebruikers krijg je nooit te pakken, en een mailtje sturen naar abuse@<naamvanjeprovider>.nl zal ook weinig opleveren want dit is niet levensbedreigend :-)

Veel succes!
Pagina: 1