Toon posts:

isa server met adsl - spoof error's

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een Server met daarop Windows 2000 small business server 2000.
service pack4

daarin zit de isa server met sp1.

nu heb ik een adsl verbinding via een bridge, wanneer ik een werkstation rechtstreeks op die bridge hang krijg ik netjes een IP adres en werkt het internet goed.

ik heb op de server 2 netwerkkaarten, 1 voor intern netwerk 192.168.x.x
en een externe, daarop heb ik DHCP aanstaan.

wanneer ik nu een ipconfig /renew aanvraag geeft mijn ISA server de volgende melding: Event ID: 15108
"Isa server detected a spoof attack from internet protocol (IP) address 213.211.152.1 ..... enz enz"

nu weet ik dat 213.211.152.1 de DHCP server van de provider is.
dus ik wil deze pakketten gewoon doorlaten.

heb al overal gezocht en ook al van isaserver.org een artikel toegepast maar niets helpt.

ik heb een packet-filter draaien op de isa sever die dhcp pakketten doorlaat naar de isa server vanaf 213.211.152.1 en nog werkt het niet.....

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

't enige wat ik kan bedenken is dat je samen met de packet filter Intrusion Detection geactiveerd hebt. Standaard staat het uit, dus als je geen idee hebt waar ik het over heb dan kun je dit als een niet geposte reply aanschouwen :P

Meer informatie:
http://www.isaserver.org/...tection_in_ISA_Serve.html

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


Verwijderd

Topicstarter
Intrusion Detection staat idd aan, maar ik heb bij LAND het vinkje weggehaald.

hiermee zou dan spoofing niet meer moeten worden gezien....

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Waarom zou je een nieuw ipadres willen, al je protocol rules staan nog naar het vorige te wijzen... ISA houdt van statische dingen.

  • igmar
  • Registratie: April 2000
  • Laatst online: 20-04 22:06

igmar

ISO20022

Kabouterplop01 schreef op 05 augustus 2003 @ 10:47:
Waarom zou je een nieuw ipadres willen, al je protocol rules staan nog naar het vorige te wijzen... ISA houdt van statische dingen.
Hij wil geen nieuw IP, indien je modem op DHCP staat krijg je die gewoon, of je dat nu leuk vind of niet. Ik zou in dat geval het modem op SIP_SPOOF zetten.

Even voor de duidelijkheid : Je IP blijft hetzelde.

[ Voor 7% gewijzigd door igmar op 05-08-2003 11:31 ]


Verwijderd

Topicstarter
Het probleem is dat ik de modem op Bridge mode moet zetten en daardoor ben ik rechtstreeks lid van het netwerk van de provider.

de dhcp server van de provider deelt dus ook mijn IP adres uit aan de server.

de isa server krijgt wel een IP adres maar kan het niet vernieuwen.
het verkrijgen loopt ook niet altijd even soepel.
dit alles gaat gepaard met een heleboel SPOOF meldingen in mijn log.

ik kan wanneer ik een IP adres heb wel de gateway van de provider pingen, maar dat is dan ook alles....

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Ok Igmar you make a point.
Maar ik heb volgens mij precies hetzelfde: cistron maxx met bridging modem.
Ik heb mijn ip adres gelijk vast gezet toen ik wist welke ik kreeg.

Verwijderd

Topicstarter
Kabouterplop01 schreef op 05 August 2003 @ 14:17:
Ok Igmar you make a point.
Maar ik heb volgens mij precies hetzelfde: cistron maxx met bridging modem.
Ik heb mijn ip adres gelijk vast gezet toen ik wist welke ik kreeg.
maar je moet je lease toch verlengen ? of kan dat ook anders ?

Verwijderd

Kabouterplop01 schreef op 05 August 2003 @ 14:17:
Ok Igmar you make a point.
Maar ik heb volgens mij precies hetzelfde: cistron maxx met bridging modem.
Ik heb mijn ip adres gelijk vast gezet toen ik wist welke ik kreeg.
lekkere oplossing... dhcp scoop houdt ip nu vrij en zodra die weer een keer uitgegeven wordt ben je de L*L.

maar idd vastzetten lijkt me de oplossing (in overleg met isp dus!!!).

vraag me overigens af waarom er een spoof melding gegenereert wordt, isa genereert die als op de ene interface een request binnenkomt en over de andere uitgestuurd wordt...

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Dat heb ik inderdaad gedaan: Eerst de algemene voorwaarden gelezen, en daarna gelijk de isp gebeld om te vragen hoever ze bedoelen:" Uw ip adres gedraagt zich statisch": Gelukkig heb ik nog nooit gehad in 2 en een half jaar dat mijn ip veranderde.... :z

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Verwijderd schreef op 05 August 2003 @ 14:30:
[...]


lekkere oplossing... dhcp scoop houdt ip nu vrij en zodra die weer een keer uitgegeven wordt ben je de L*L.

maar idd vastzetten lijkt me de oplossing (in overleg met isp dus!!!).

vraag me overigens af waarom er een spoof melding gegenereert wordt, isa genereert die als op de ene interface een request binnenkomt en over de andere uitgestuurd wordt...
Huh? Heb ook Cistron Maxx, maar volgens mij toch echt een statisch ip.. Of zou dat komen omdat het een zakelijk abbo is?

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

Axis, IP Adressen bij Cistron zijn statisch zolang ze het statisch kunnen houden(lees de voorwaarden maar eens door) voor zakelijke abbonnementen gelden er denk ik inderdaad andere regels i.v.m DNS entry's MX records en gegarandeerde up time enzo.

Ik zelf heb mijn router niet op bridging mode staan maar de externe lan gewoon een statisch IP adres gegeven. Ik heb ook intrucion detection aanstaan maar verder absoluut geen foutmeldingen. Ik denk dat TS het beste zijn Externe en Interne lankaartje gewoon statisch moet zetten.

Verwijderd

verklaart dynamisch ip dan de spoof attacks?

  • Matthey
  • Registratie: Februari 2002
  • Laatst online: 23-04 22:51
Nee,

Wij hebben hier ook 2 ISA Servers, tot voorkort rechtstreeks aan het internet.
Dagelijks honderden spoof meldingen in de event log's.

Gewoon negeren, of een firewall er tussen zetten, dat is mijn idee erover.

Verwijderd

Topicstarter
probleem is dat mijn isa server totaal niet wil werken ....
hoe krijg ik dit nu opgelost ?, welke instellingen zijn belangrijk om eerst eens naar te kijken?
ik weet verder niet veel van isa server.

  • Matthey
  • Registratie: Februari 2002
  • Laatst online: 23-04 22:51
Goed even wat dingen die je zou kunnen proberen.

Op de externe netwerkkaart:
Client voor Microsoft Network uitzetten
File and Print Sharing uitzetten

TCP/IP
DNS tab, Register this connection's address with DNS uitzetten
WINS tab, Disable NetBIOS over TCP/IP aanvinken


En controleer is of binnen ISA Server de interne NIC en de interne range alléén voorkomen in de LAT.
De externe NIC mag er niet in voorkomen.

En is het subnet van je ISP hetzelfde als die van je LAN?

Verwijderd

Topicstarter
ok dat zal ik proberen, subnet van de ISP is anders dus dat moet ook goed zijn.

waar moet ik op letten bij de packet filters? ik wil dus een dhcp adres kunnen krijgen op de externe interface.

Verwijderd

Kijk eens goed op www.isaserver.org

Weet heel zeker, als je het gedeelte leest over adsl (kabelmodem ook) en ISA server, en je zet routing aan, en configureerd dit goed dat het werkt.

Buiten DHCP, ook ICMP inbound, en DNS aangooien....en dan...tadaaa...

Verwijderd

Topicstarter
zeker weten! !! heb echt alles gelezen en gedaan ... het wil niet helpen. spoof meldingen blijven komen, soms dan werkt het internet even na een herstart maar dan is het naa een uurtje of 2 weer helemaal over.

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Ik denk dat het te maken heeft met DNS in die zin, dat je externe NIC iets opvangt van de DNS van de DHCP server, terwijl je zelf het zelfde domein draait.

Verwijderd

Topicstarter
kan ik op mijn Small business server gewooon ISA server de-installeren zonder grote gevolgen ?, dan probeer ik het met RRAS en een hardware firewall.

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Ik zou het niet doen.... Ik zou met je provider gaan praten en vragen of ze je lease van ip adres vast zetten. Ik zou ook op de externe NIC het ip adres van je interne DNS server weghalen. En als je een domein draait zelfs het ip adres van je externe NIC weghalen uit de forward lookup zone. Zo ziet niemand in je domein de ISA en van buitenaf heb je geen problemen.

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Kun je misschien een stukje van de log laten zien/delen?

offtopic;
(Ik weet nog steeds niet waar de EDIT button zit) 8)7 O-)

Verwijderd

Topicstarter
log niet maar wel dit:


Windows 2000 IP Configuration


Host Name . . . . . . . . . . . . : ct01
Primary DNS Suffix . . . . . . . : CT.nl
Node Type . . . . . . . . . . . . : Hybrid

IP Routing Enabled. . . . . . . . : No

WINS Proxy Enabled. . . . . . . . : No

DNS Suffix Search List. . . . . . : CT.nl
adsl-bbned.telebyte.nl

Ethernet adapter WAN:


Connection-specific DNS Suffix . : adsl-bbned.telebyte.nl
Description . . . . . . . . . . . : Realtek RTL8139(A) PCI Fast Ethernet Adapter
Physical Address. . . . . . . . . : 00-xx-xx-41-8A-88

DHCP Enabled. . . . . . . . . . . : Yes

Autoconfiguration Enabled . . . . : No

IP Address. . . . . . . . . . . . : 213.211.151.xxx

Subnet Mask . . . . . . . . . . . : 255.255.254.0

Default Gateway . . . . . . . . . : 213.211.150.1

DHCP Server . . . . . . . . . . . : 213.211.152.1

DNS Servers . . . . . . . . . . . : 213.211.129.21
213.211.129.22
Lease Obtained. . . . . . . . . . : maandag 4 augustus 2003 15:46:44

Lease Expires . . . . . . . . . . : dinsdag 2 december 2003 14:46:44


Ethernet adapter CT LAN:


Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Intel(R) PRO/100 VE Network Connection
Physical Address. . . . . . . . . : 00-07-E9-75-60-57

DHCP Enabled. . . . . . . . . . . : No

IP Address. . . . . . . . . . . . : 192.168.0.1

Subnet Mask . . . . . . . . . . . : 255.255.255.0

Default Gateway . . . . . . . . . : 213.211.150.1

DNS Servers . . . . . . . . . . . : 192.168.0.1
213.211.151.21
Primary WINS Server . . . . . . . : 192.168.0.1

Verwijderd

haal de default gateway van je interne nic eens weg. en gebruik alleen je interne dns en maak een forward naar de isp dns... (nog een reden om geen dhcp te willen van isp.)
Wij hebben hier ook 2 ISA Servers, tot voorkort rechtstreeks aan het internet.
Dagelijks honderden spoof meldingen in de event log's.

Gewoon negeren, of een firewall er tussen zetten, dat is mijn idee erover.
lekker slim, uitzoeken waarom je spoof attacks hebt bedoel je...

Verwijderd

Topicstarter
haal de default gateway van je interne nic eens weg. en gebruik alleen je interne dns en maak een forward naar de isp dns... (nog een reden om geen dhcp te willen van isp.)

dit bovenstaande heb ik gedaan, en het externe IP adres wat naar mijn server verwijst in mijn dns server verwijderd. zodat alleen 192.168.0.1 er nog in staat....

en het werkt nu !!! overal internet ook op de client.

tot nu toe nog geen SPOOF meldingen! dank jullie allemaal.

nu heb ik nog wel 1 probleem, wanneer ik de server reboot registreerd hij toch het verkregen IP adres van de externe interface bij de lokale DNS server.
terwijl ik 'register this interface by dns' heb uitstaan.

hoe krijg ik dit nog weg?

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 26-04 10:22

Kabouterplop01

chown -R me base:all

Die entry staat waarschijnlijk als srv of a record in je DNS. Die moet je eruit slopen. Dan een ipconfig /flushdns en ipconfig /registerdns geven op AL je machines waarmee (intern) je zonefiles worden gerepliceerd. Het kan ook zijn dat die machine hard in de hostfile staat.. (gewoon weghalen) %systemroot%\winnt\system32\drivers\etc

Verwijderd

Topicstarter
Kabouterplop01 schreef op 11 August 2003 @ 09:52:
Die entry staat waarschijnlijk als srv of a record in je DNS. Die moet je eruit slopen. Dan een ipconfig /flushdns en ipconfig /registerdns geven op AL je machines waarmee (intern) je zonefiles worden gerepliceerd. Het kan ook zijn dat die machine hard in de hostfile staat.. (gewoon weghalen) %systemroot%\winnt\system32\drivers\etc
done... maar blijft terugkomen :(

heb nu DDNS uitgezet.. dat helpt wel.. maar is niet de oplossing....

iemand iedeeen ?

Verwijderd

aangezien je externe interface en je dns server zich op dezelfde machine bevinden zal de dns server je externe interface ook als dns interface zien en ook op deze interface luisteren en dus ook hier een record voor aanmaken. je kan proberen dit op te lossen door in de configuratie van dns op het tabblad "interfaces" door alleen op je interne ipadres een "listen" te zetten en daarna het record voor de extrene interface te verwijderen uit dns.

[ Voor 21% gewijzigd door Verwijderd op 11-08-2003 13:29 ]

Pagina: 1