Toon posts:

[Debian] Vreemde logfile entries (firewall)

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds gisteren komen er wat entries in mijn logfiles terecht die ik niet helemaal begrijp. Gezien de destination port (25) vermoed ik dat het wat te maken heeft met Postfix waar ik wat mee aan het vogelen ben, maar vind dan toch vreemd dat er verkeer van met als origine en bestemming 10.0.0.150 (externe interface) wordt gegenereerd. En dat "martian source" zegt me al helemaal niets.

Moet ik me hier zorgen over maken? En suggesties over hoe het te fixen is?
code:
1
2
Mar 28 19:14:25 spoller kernel: Packet log: input REJECT eth1 PROTO=6 10.0.0.150:1035 10.0.0.150:25 L=60 S=0x00 I=10921 F=0x4000 T=63 SYN (#13)
Mar 28 19:14:25 spoller kernel: Packet log: input REJECT eth1 PROTO=6 10.0.0.150:1036 10.0.0.150:25 L=60 S=0x00 I=10922 F=0x4000 T=63 SYN (#13)

en
code:
1
2
3
4
5
6
7
Mar 28 20:26:00 spoller kernel: martian source 9600000a for 9600000a, dev eth1
Mar 28 20:26:00 spoller kernel: ll header: 00 50 bf 1c 20 76 00 90 d0 22 7a ea 08 00
Mar 28 20:26:00 spoller kernel: Redirect from A00008A/eth1 to A000096 ignored.Path = A000096 -> A000096, tos 00
Mar 28 20:26:00 spoller kernel: Packet log: input REJECT eth1 PROTO=6 10.0.0.150:1025 10.0.0.150:25 L=60 S=0x00 I=20110 F=0x4000 T=63 SYN (#13)
Mar 28 20:26:00 spoller kernel: martian source 9600000a for 9600000a, dev eth1
Mar 28 20:26:00 spoller kernel: ll header: 00 50 bf 1c 20 76 00 90 d0 22 7a ea 08 00
Mar 28 20:26:12 spoller kernel: Packet log: input REJECT eth1 PROTO=6 10.0.0.150:1024 10.0.0.150:25 L=60 S=0x00 I=20146 F=0x4000 T=63 SYN (#13)

  • Jochem
  • Registratie: Januari 2000
  • Laatst online: 10:09
Eerst deze:
code:
1
2
3
Mar 28 19:14:25 spoller kernel: Packet log: input REJECT
eth1 PROTO=6 10.0.0.150:1035 10.0.0.150:25 L=60 S=0x00 
I=10921 F=0x4000 T=63 SYN (#13)

Dat is in mensentaal het volgende: Op 28 maart, om 14 minuten over zeven 's avond en 25 seconden, maakte het process 'kernel' het volgende mee op de computer 'spoller'. Een 'pakketje' voldeed niet aan een ipchains/iptables regel in je 'input' lijst. Hij is 'rejected' op netwerkkaart 'eth1'. Het source IP nummer is 10.0.0.150 en poort 1035 en het destination IP adress is 10.0.0.150 en poort 25 (SMTP).

Die andere regels hebben volgens mij te maken met je MXStream VPN verbinding. Dat komt me niet bekend voor.

Verwijderd

Topicstarter
Op vrijdag 29 maart 2002 10:37 schreef Jochem het volgende:
[..]
Op 28 maart, om 14 minuten over zeven 's avond en 25 seconden, maakte het process 'kernel' het volgende mee op de computer 'spoller'. Een 'pakketje' voldeed niet aan een ipchains/iptables regel in je 'input' lijst. Hij is 'rejected' op netwerkkaart 'eth1'. Het source IP nummer is 10.0.0.150 en poort 1035 en het destination IP adress is 10.0.0.150 en poort 25 (SMTP).
Zo ver was ik ook gekomen. De logische vervolgvraag is dan: waarom gaat mijn machine deze connectie naar zichzelf proberen op te zetten? Gezien de bestemmingspoort vermoed ik dat het iets van doen heeft met Postfix, maar vraag me af welk proces de verbinding dan probeert te initieren...
Die andere regels hebben volgens mij te maken met je MXStream VPN verbinding. Dat komt me niet bekend voor.
Mij ook niet. Inmiddels wel geleerd dan "martian source" ook daadwerkelijk staat voor "komt van Mars" (maw geen idee wat de origine van het pakketje is). Grapjassen, die programmeurs >:)

Heb ook gezien dat ik het loggen van dit soort berichten (martian source regels) kan uitzetten. Dat gaat echter sterk in de richting van symptoombestrijding, niet? (het is er nog wel maar we negeren het gewoon)...

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op vrijdag 29 maart 2002 12:51 schreef Mr.Unbreakable het volgende:
Zo ver was ik ook gekomen. De logische vervolgvraag is dan: waarom gaat mijn machine deze connectie naar zichzelf proberen op te zetten? Gezien de bestemmingspoort vermoed ik dat het iets van doen heeft met Postfix, maar vraag me af welk proces de verbinding dan probeert te initieren...
Ik denk niet dat jouw machine die connectie zelf opzette. Connecties naar de machine zelf gaan namelijk altijd over het loopback device 'lo', niet over eth0 oid.

Verder, is eth1 je externe interface? Wat voor IP heeft die? Als eth1 je externe interface is, en het IP van eth1 is niet in de 10.0.0.x range, dan lijkt het erop dat iemand van buitenaf zit te spoofen.

Verwijderd

Topicstarter
Op vrijdag 29 maart 2002 14:51 schreef deadinspace het volgende:
Verder, is eth1 je externe interface? Wat voor IP heeft die? Als eth1 je externe interface is, en het IP van eth1 is niet in de 10.0.0.x range, dan lijkt het erop dat iemand van buitenaf zit te spoofen.
eth1 is inderdaad de externe interface, IP 10.0.0.150 (local address range, zit achter Mxstream modem). Hoe kom ik er nu achter of die connectie inderdaad wordt opgezet door een proces op m'n eigen machine, of dat er inderdaad iemand van buitenaf zit te spoofen? En in het laatste geval, valt te traceren wat het werkelijke IP van die grapjas is?

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op zondag 31 maart 2002 15:57 schreef Mr.Unbreakable het volgende:
eth1 is inderdaad de externe interface, IP 10.0.0.150 (local address range, zit achter Mxstream modem).
Ah. Als je eth1 niet in de 10.0.0.* range viel, dan was het hoogstwaarschijnlijk een spoof attempt (kbedoel, een 10.0.0.* packet op je niet-10.0.0.* interface?).
Hoe kom ik er nu achter of die connectie inderdaad wordt opgezet door een proces op m'n eigen machine, of dat er inderdaad iemand van buitenaf zit te spoofen?
Met netstat (-a -n -p ofzo) kun je zien welke connecties er gebruikt worden, maar er komt volgensmij helemaal geen connectie tot stand (firewall blockt hem meteen), dus daar schiet je vrij weinig mee op.

De beste manier is waarschijnlijk om een logging rule aan je firewall toe te voegen (op de output chain), zodat je ziet welke connecties je bak willen verlaten. Als je dan zo'n reject in je log krijgt, en je ziet in je logs dat op dat moment ook iets is gelogd in de OUTPUT chain en het source en dest port enzo komen overeen, dan komt het van je eigen bak af, anders niet.

Als er regelmaat in de rejects zit (hoe meer regelmaat, hoe groter de kans dat het van je eigen bak komt btw) dan kun je ook even de netwerkstekker eruit trekken en kijken of het ophoudt.
En in het laatste geval, valt te traceren wat het werkelijke IP van die grapjas is?
Waarschijnlijk niet. Is meestal ook niet zo bijzonder boeiend... Er komt zoveel rotzooi vanaf inet.

  • jeroen|IA
  • Registratie: Juni 1999
  • Laatst online: 26-05-2025
Op vrijdag 29 maart 2002 09:54 schreef Mr.Unbreakable het volgende:
Sinds gisteren komen er wat entries in mijn logfiles terecht die ik niet helemaal begrijp.
code:
1
2
Mar 28 19:14:25 spoller kernel: Packet log: input REJECT eth1 PROTO=6 10.0.0.150:1035 10.0.0.150:25 L=60 S=0x00 I=10921 F=0x4000 T=63 SYN (#13)
Mar 28 19:14:25 spoller kernel: Packet log: input REJECT eth1 PROTO=6 10.0.0.150:1036 10.0.0.150:25 L=60 S=0x00 I=10922 F=0x4000 T=63 SYN (#13)
Dit soort pakketten zie ik ook wel eens langskomen als ik de firewall logs van mn werk doorspit. Wat ik me afvraag is waarom de kernel er "PROTO=6" neerzet ipv gewoon "TCP".
Pagina: 1