Toon posts:

[@home] Constant 192.168.0.1 of 10 op m'n firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb op m'n firewall deze twee toch wel rare IP nr's (naast een aantal mede @home gebruikers na dan, die logging gaat direct naar @home nu) staan.
Ben ik dit nu zelf of is iemand me constant aan 't scannen?

Ik heb m'n eigen linux bak in de range 192.168.1.x staan server staat niet op .1 of .10

Ik gebruik
- Debian Woody [Stable] 2.2.x kernel
- pmFirewall voor de vuurmuur script icm ipchains

stukje uit de log.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
Jan  5 06:29:10 followme syslogd 1.4.1#10: restart.
Jan  5 06:29:48 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=48923 F=0x0000 T=128 (#43)
Jan  5 06:29:50 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45551 F=0x0000 T=128 (#43)
Jan  5 06:30:48 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=49179 F=0x0000 T=128 (#43)
Jan  5 06:30:53 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45554 F=0x0000 T=128 (#43)
Jan  5 06:31:48 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=50459 F=0x0000 T=128 (#43)
Jan  5 06:31:56 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45558 F=0x0000 T=128 (#43)
Jan  5 06:32:48 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=50715 F=0x0000 T=128 (#43)
Jan  5 06:32:58 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45565 F=0x0000 T=128 (#43)
Jan  5 06:33:48 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=50971 F=0x0000 T=128 (#43)
Jan  5 06:34:01 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45568 F=0x0000 T=128 (#43)
Jan  5 06:34:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=51227 F=0x0000 T=128 (#43)
Jan  5 06:35:04 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45575 F=0x0000 T=128 (#43)
Jan  5 06:35:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=51483 F=0x0000 T=128 (#43)
Jan  5 06:36:07 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45581 F=0x0000 T=128 (#43)
Jan  5 06:36:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=52763 F=0x0000 T=128 (#43)
Jan  5 06:37:10 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45588 F=0x0000 T=128 (#43)
Jan  5 06:37:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=55579 F=0x0000 T=128 (#43)
Jan  5 06:38:13 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45590 F=0x0000 T=128 (#43)
Jan  5 06:38:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=55835 F=0x0000 T=128 (#43)
Jan  5 06:39:16 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45594 F=0x0000 T=128 (#43)
Jan  5 06:39:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=56091 F=0x0000 T=128 (#43)
Jan  5 06:40:18 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45596 F=0x0000 T=128 (#43)
Jan  5 06:40:49 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=56347 F=0x0000 T=128 (#43)
Jan  5 06:41:21 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45602 F=0x0000 T=128 (#43)
Jan  5 06:41:50 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=56603 F=0x0000 T=128 (#43)
Jan  5 06:42:24 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45606 F=0x0000 T=128 (#43)
Jan  5 06:42:50 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=57883 F=0x0000 T=128 (#43)
Jan  5 06:43:27 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45611 F=0x0000 T=128 (#43)
Jan  5 06:43:50 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=58139 F=0x0000 T=128 (#43)
Jan  5 06:44:30 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45663 F=0x0000 T=128 (#43)
Jan  5 06:44:50 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=58651 F=0x0000 T=128 (#43)
Jan  5 06:45:33 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.10:2869 192.168.0.255:2869 L=200 S=0x00 I=45668 F=0x0000 T=128 (#43)
Jan  5 06:45:50 followme kernel: Packet log: input DENY eth0 PROTO=17 192.168.0.1:1031 255.255.255.255:5313 L=288 S=0x00 I=58907 F=0x0000 T=128 (#43)

[ Voor 3% gewijzigd door Verwijderd op 05-01-2003 11:57 ]


  • Icey
  • Registratie: November 2001
  • Laatst online: 03-08 19:46
dat zijn interne netwerkadressen, zou me er niet druk over maken :)

Verwijderd

Topicstarter
Icey schreef op 05 januari 2003 @ 11:58:
dat zijn interne netwerkadressen, zou me er niet druk over maken :)
Ja, dat hoop ik toch, maar die eth0 is m'n externe interface, zijn dit broadcasts ofzo?
En hoe komen die dan op 192.168.0.x (gelogde range) ipv 192.168.1.x (mijn range)

  • Icey
  • Registratie: November 2001
  • Laatst online: 03-08 19:46
Verwijderd schreef op 05 januari 2003 @ 12:00:
[...]


Ja, dat hoop ik toch, maar die eth0 is m'n externe interface, zijn dit broadcasts ofzo?
En hoe komen die dan op 192.168.0.x (gelogde range) ipv 192.168.1.x (mijn range)
toevallig een buurman die ook op je netwerk zit? 8)7

Verwijderd

Topicstarter
Icey schreef op 05 January 2003 @ 12:01:
[...]


toevallig een buurman die ook op je netwerk zit? 8)7
Ik heb geen buurman die op mijn netwerk zit, of bedoel je het @home subnet?

  • PolarBear
  • Registratie: Februari 2001
  • Niet online
Verwijderd schreef op 05 January 2003 @ 12:05:
[...]


Ik heb geen buurman die op mijn netwerk zit, of bedoel je het @home subnet?
@Home gebruikt geen 192 adressen op haar netwerk, het kan zijn dat iemand zijn eigen netwerk verkeerd heeft geconfigged...

Maar wat is eigenlijk het probleem, de packets worden DENIED dus ...

Verwijderd

Topicstarter
Het probleem is, dat die 192.168 toch eigenlijk alleen intern (zouden) kunnen worden gebruikt. (dacht ik).

  • PolarBear
  • Registratie: Februari 2001
  • Niet online
Wordt het ook. Maar dat wordt pas bij een bepaalde router gefilterd. Bijvoorbeeld bij ADSL van XS4all komt een trace ook 2 routers door.
code:
1
2
3
4
5
6
7
8
9
10
11
C:\>tracert 192.168.0.1

Tracing route to 192.168.0.1 over a maximum of 30 hops

  1    47 ms   <10 ms   <10 ms  10.0.0.138
  2  3125 ms  2594 ms  2516 ms  195.190.241.1
  3  2656 ms  2344 ms  2656 ms  195.190.245.122
  4     *        *        *     Request timed out.
  5     *        *        *     Request timed out.
  6     *        *        *     Request timed out.
  7  ^C

Let niet op de pingtijden, er staat p2p aan

ISP gebruiken vaak interne netwerkaddressen voor managment interfaces op routers etc. Nogmaals ik zie er geen probleem in. Sowieso maken portscans niet zoveel indruk. Ik vind relay attempts op mn SMTP of gekloot op m'n IIS server erger.

  • DeBolle
  • Registratie: September 2000
  • Laatst online: 22:49

DeBolle

Volgens mij ligt dat anders

Het lijkt me inderdaad een broadcast, eerst naar alle IP's (255.255.255.255), de volgende regel naar het broadcast address van een C klasse 192.168.0.0 netwerk.
Het meest voor de hand liggend is een verkeerd geconfigureerde thuis-router of iemand met een @home aansluiting in een hub waar ook andere PC's in een lokaal netwerk in hangen.
Dat jij het kan 'zien' komt doordat deze gebruiker in hetzelfde segment zit als jouw aansluiting.
Dus, geen aanval of kwaadwillenden - gewoon onwetendheid :)

Specs ...ik doe er niets meer aan.

Pagina: 1