[router] firewall settings

Pagina: 1
Acties:

  • tatata
  • Registratie: September 2002
  • Laatst online: 01-04 19:45
In mijn edimax router zit ook een firewall maar nu vroeg ik mij af of de settings wel ok staan.
Dit is standaard:

Intrusion Detection Feature
SPI and Anti-DoS firewall protection : aan
RIP defect : aan
Discard Ping to WAN Port : aan

Stateful Packet Inspection
Packet Fragmentation aan
TCP Connection aan
UDP Session aan
FTP Service aan
H.323 Service aan
TFTP Service aan


Connection Policy
Fragmentation half-open wait: 10 secs
TCP SYN wait: 30 sec.
TCP FIN wait: 5 sec.
TCP connection idle timeout: 3600 sec.
UDP session idle timeout: 30 sec.
H.323 data channel idle timeout: 180 sec.

DoS Detect Criteria
Total incomplete TCP/UDP sessions HIGH: 300 session
Total incomplete TCP/UDP sessions LOW: 200session
Incomplete TCP/UDP sessions (per min) HIGH: 250 session
Incomplete TCP/UDP sessions (per min) LOW: 200 session
Maximum incomplete TCP/UDP sessions number from same host: 10 session
Incomplete TCP/UDP sessions detect sensitive time period: 300 msec.
Maximum half-open fragmentation packet number from same host: 30
Half-open fragmentation detect sensitive time period: 10000 msec.
Flooding cracker block time: 300 sec.

MAAR check security log:
08/18/2003 13:49:05 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1320 (from WAN)
08/18/2003 13:48:55 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1313 (from WAN)
08/18/2003 13:48:53 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1320 (from WAN)
08/18/2003 13:48:47 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1320 (from WAN)
08/18/2003 13:48:44 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1320 (from WAN)
08/18/2003 13:48:43 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1313 (from WAN)
08/18/2003 13:48:41 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1320 (from WAN)
08/18/2003 13:48:37 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1313 (from WAN)
08/18/2003 13:48:34 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1313 (from WAN)
08/18/2003 13:48:31 **smurf** 66.218.66.255, 80->> 192.168.2.101, 1313 (from WAN)
08/18/2003 12:42:55 **smurf** 62.45.125.0, 3826->> 62.45.180.144, 135 (from WAN)
08/18/2003 12:21:04 **smurf** 4.0.1.0, 0->> 224.0.0.22, 0 (from LAN)
08/18/2003 11:14:05 DHCP Client: Receive Ack from 62.45.45.74,Lease time=1800
08/18/2003 11:14:05 DHCP Client: Send Request,Request IP=62.45.180.144
08/18/2003 11:03:57 NTP Date/Time updated
08/18/2003 11:03:27 Begin to query NTP
08/18/2003 09:57:50 DHCP Client: Receive Ack from 62.45.45.74,Lease time=1800
08/18/2003 09:57:50 DHCP Client: Send Request,Request IP=62.45.180.144
08/18/2003 09:55:54 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3306 (from WAN)
08/18/2003 09:55:42 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3306 (from WAN)
08/18/2003 09:55:36 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3306 (from WAN)
08/18/2003 09:55:33 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3306 (from WAN)
08/18/2003 09:53:18 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3186 (from WAN)
08/18/2003 09:53:12 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3186 (from WAN)
08/18/2003 09:53:09 **smurf** 66.218.66.255, 80->> 192.168.2.101, 3186 (from WAN)
08/18/2003 09:42:35 DHCP Client: Receive Ack from 62.45.45.74,Lease time=1800
08/18/2003 09:42:35 DHCP Client: Send Request,Request IP=62.45.180.144

Dat lijkt mij een beetje veel gesmurf.

Staan mijn settings zo fout of heb ik last van smurfen?

edit:
smurf =
Smurf is a simple attack based on IP spoofing and broadcasts. A single packet (such as an ICMP Echo Request) is sent as a directed broadcast to a subnet on the Internet. All the machines on that subnet respond to this broadcast. By spoofing the source IP address of the packet, all the responses will get sent to the spoofed IP address. Thus, a hacker can often flood a victim with hundreds of responses for every request the hacker sends out.
http://www.iss.net/securi...oits/IP/smurf/default.htm

[ Voor 10% gewijzigd door tatata op 18-08-2003 14:01 ]


  • tatata
  • Registratie: September 2002
  • Laatst online: 01-04 19:45
schop

  • Velthuis
  • Registratie: Maart 2003
  • Laatst online: 18-10-2005
Je firewall meldt slechts dat hij deze dingen tegengehouden heeft, dus ik zou hem zeker aan laten staan!
Wel zie ik dat je router een paar keer opnieuw een (vast?) IP adres aanvraagt? Weet je zeker dat dit goed is bij Multikabel (Kabelfoon)?

  • tatata
  • Registratie: September 2002
  • Laatst online: 01-04 19:45
Ik laat hem ook zeker aan staan. Maar blijkbaar kan ik mijn settings veranderen. Ik kan alleen niet veel info hierover vinden (helemaal niks bij edimax??). Misschien heb ik door te strakke settings deze meldingen. dat het dus niet echt een smurf is maar mijn router dat alleen denkt!


Om de 1800 sec vraagt de router om een ipadres, elke keer krijg ik hem voor 1800 sec.
(Receive Ack from 62.45.45.74,Lease time=1800) Omdat ik hem maar zolang krijg moet ik wel een nieuwe vragen daarna! toch?

  • Velthuis
  • Registratie: Maart 2003
  • Laatst online: 18-10-2005
Als je Anti-DoS uitzet heb je die meldingen geloof ik niet meer. ;) Maar nog steeds stuurt iemand die "smurf"-units jouw netwerksegment in bij je ISP (=Multikabel toch?). Vraag je provider gewoon eens wat ze eraan kunnen doen!

Je router vraagt volgens mij alleen een IP adres als de verbinding wegvalt. De mijne vraagt nooit om een nieuwe in elk geval. Op welke wijze is je internetverbinding dus ingesteld? Alle time-outs op '0'?

[ Voor 4% gewijzigd door Velthuis op 20-08-2003 15:40 ]


  • tatata
  • Registratie: September 2002
  • Laatst online: 01-04 19:45
Wan staat op dynamic IP en mac is ingevuld van mijn netwerkkaart. Verder zijn er geen opties. De 1800 zal wel ingebakken zijn :)

ISP = Kabelfoon

Ik zal hun wel even mijn log sturen. Een router mag maar daar geven ze geen support op. Ik weet niet of ze dus daar moeilijk over zullen doen.

  • Velthuis
  • Registratie: Maart 2003
  • Laatst online: 18-10-2005
Je log komt uit een router, maar had ook uit een softwarematige firewall kunnen komen. Feit is dat deze requests je verbinding onnodig belasten.

PS: Dacht dat Kabelfoon nu Multikabel heet, maar heb dat vast verkeerd in mijn hoofd zitten. :z

[ Voor 26% gewijzigd door Velthuis op 20-08-2003 16:16 ]


Verwijderd

66.218.66.255
NetRange: 66.218.64.0 - 66.218.95.255
CIDR: 66.218.64.0/19
NetName: A-YAHOO-U23
NetHandle: NET-66-218-64-0-1
Parent: NET-66-0-0-0-0
NetType: Direct Allocation
NameServer: NS1.YAHOO.COM
NameServer: NS2.YAHOO.COM
NameServer: NS3.YAHOO.COM
NameServer: NS4.YAHOO.COM
NameServer: NS5.YAHOO.COM
Comment: ADDRESSES WITHIN THIS BLOCK ARE NON-PORTABLE
RegDate: 2002-01-15
Updated: 2002-06-27

TechHandle: NA258-ARIN
TechName: Netblock Admin, Netblock
TechPhone: +1-408-349-7183
TechEmail: netblockadmin@yahoo-inc.com

OrgTechHandle: NA258-ARIN
OrgTechName: Netblock Admin, Netblock
OrgTechPhone: +1-408-349-7183
OrgTechEmail: netblockadmin@yahoo-inc.com

Lijkt iets van Yahoo te zijn. Poort 80 staat inderdaad open en lijkt dus die zooi naar je te sturen. Het kan natuurlijk geen kwaad zolang je fw het blockt, maar als die packetjes worden natuurlijk wel opgeteld bij je data...(weet niet hoe groot die packetjes zijn?) en dan ben je staks over je datalimiet heen..

Wellicht een mailtje sturen naar abuse@yahoo.com ofzo?

Oh, en Kabelfoon lost dit waarschijnlijk niet voor je op. Het komt niet van hun netwerk. Ze kunnen het hoogtens doorsturen naar yahoo.
Pagina: 1