[Router] SYN Flood vanaf eigen PC?

Pagina: 1
Acties:
  • 128 views sinds 30-01-2008
  • Reageer

  • Papparaat
  • Registratie: September 2002
  • Laatst online: 24-12-2025
Hoi,

Sinds afgelopen weekend gebruik ik hier een SMC 7404 WBRB modem/router voor mijn ADSL-verbinding. In principe werkt alles perfect (incl. printserver) behalve één ding: de firewall.

Als ik in de firewall-settings 'SPI and Anti-DoS firewall protection' activeer, dan kan ik vanaf mijn eigen PC (Win2k) een hoop sites niet meer benaderen. Vanaf een andere PC (Win98SE) in het netwerk lukt dat prima, zolang mijn PC uitstaat.
Als ik deze firewall-optie deactiveer, werkt alles weer als een speer.

Kijkend in de logfile, wanneer deze optie geactiveerd is, zie ik het volgende:

09/09/2003 23:54:04 **SYN Flood to Host** 192.168.x.x, 1193->> 217.170.18.4, 80 (from ATM1 Outbound)
09/09/2003 23:53:56 **SYN Flood to Host** 192.168.x.x, 1171->> 213.239.154.36, 80 (from ATM1 Outbound)

Het commando 'netstat -an' levert het volgende resultaat op:
Proto Lokaal adres Extern adres Status
TCP 0.0.0.0:135 0.0.0.0:0 Bezig met luisteren
TCP 0.0.0.0:445 0.0.0.0:0 Bezig met luisteren
TCP 0.0.0.0:1025 0.0.0.0:0 Bezig met luisteren
TCP 0.0.0.0:1026 0.0.0.0:0 Bezig met luisteren
TCP 0.0.0.0:5679 0.0.0.0:0 Bezig met luisteren
TCP 192.168.x.x:139 0.0.0.0:0 Bezig met luisteren
UDP 0.0.0.0:135 * : *
UDP 0.0.0.0:445 * : *
UDP 0.0.0.0:1027 * : *
UDP 127.0.0.1:1030 * : *
UDP 127.0.0.1:1438 * : *
UDP 192.168.x.x:137 * : *
UDP 192.168.x.x:138 * : *
UDP 192.168.x.x:500 * : *
UDP 192.168.x.x:4500 * : *

Ik heb mijn systeem al nauwkeurig gecontroleerd op virussen en AdAware gedraaid, maar dat levert niks op. Ook heb ik al een aantal programma's verwijderd, waarvan ik vermoedde dat deze zelf kunnen connecten naar internet, maar dat was ook niet de oplossing.

Heeft iemand ervaring met dit soort verschijnselen, en kan me verder helpen?

Alvast bedankt voor het meedenken!
Groeten, Eric.

  • PtrO
  • Registratie: November 2001
  • Laatst online: 20:02
Denk dat het SMC bakkie onterecht de je SYN requests interpreteerd als 'Syn Flood' attack. Ws omdat deze SYN requests niet worden bevestigd (ACK).

Denk dat de DoS bescherming inhoudt dat je router/,modem dan FF gaat slapen by een Syn request waardoor feitelijk dus niets (meer) kan doen.

Die 192.168.x.x is dat het adres van die W2K box en heb je daarin/op ms nog een (andere) Firewall draaien of een pop-up blokker o.i.d. of is het W2K/IP box ingesteld als default adres (DMZ) op je router ?

Een SYN request wordt verstuurd als verzoek om een connectie te openen waarop in de praktijk tot ca een minuut kan worden gewacht.

Probeer is je SMC te resetten, daarnaa eerst je W98 doos aan en dan pas je W2K, Heb je dan met (DoS aan) nog steeds hetzelfde met je W2K box ?

[ Voor 18% gewijzigd door PtrO op 10-09-2003 00:40 ]

Go with the flow blocking your way and use AD for achieving results


  • Papparaat
  • Registratie: September 2002
  • Laatst online: 24-12-2025
Ik heb nog wat zitten rommelen met de firewall-settings. Aangezien ik bij een 'netstat' command bij een open Explorer-venster nogal wat open connections aantrof, heb ik
"Maximum incomplete TCP/UDP sessions number to same host" verhoogd naar 30 (stond op 10).

Het probleem lijkt nu opgelost, en ik krijg alle sites weer normaal op het scherm. Ik blijf het echter vreemd vinden dat de Win98-doos er geen probleem mee had, en de Win2k-machine wel. Gebruikt Win2k andere communicatie-settings dan Win98?

Groeten, Eric.