Komischer Traffic über meinen Router (2024)

S

Steinmetz

Newbie
Registriert
Aug. 2017
Beiträge
6
  • 19. November 2017
  • #1

Hallo zusammen,

ich betreibe ein MikroTik Routerboard RB2011UAS-RM an einem Glasfaseranschluss und habe seit heute Mittag einen ungewöhnlich hohen Traffic bemerkt.

Hunderte Verbindungen von 2.91.138.221 (unterschiedliche Ports) per UDP nach 61.93.17.245:53, teils auch von 2.91.138.221 zum Google Name-Server 8.8.8.8. Ich kann das um ehrlich zu sein nicht so richtig interpretieren.

https://dig.whois.com.au/ip/2.91.138.221
https://dig.whois.com.au/ip/61.93.17.245

Die im Router integrierte Firewall basiert auf IP-Tables und ist nach dieser Anleitung konfiguriert:
https://wiki.mikrotik.com/wiki/Tips...rs_and_Experienced_Users_of_RouterOS#Firewall

Code:

Flags: X - disabled, I - invalid, D - dynamic 17 ;;; Offene Ports am Router sichern chain=input action=drop protocol=tcp in-interface=pppoe-out1 dst-port=21,22,23,53,80,443 log=no log-prefix="" 18 ;;; Accept established and related packets chain=input connection-state=established,related 19 ;;; Accept all connections from local network chain=input action=accept in-interface=bridge1 log=no log-prefix="" 20 ;;; Drop invalid packets chain=input action=drop connection-state=invalid 21 ;;; Drop all packets which are not destined to routes IP address chain=input action=drop dst-address-type=!local 22 ;;; Drop all packets which does not have unicast source IP address chain=input action=drop src-address-type=!unicast 23 ;;; Drop all packets from public internet which should not exist in public network chain=input action=drop src-address-list=NotPublic in-interface=ether01-wan 24 ;;; Accept established and related packets chain=forward action=accept connection-state=established,related log=no log-prefix="" 25 ;;; Drop invalid packets chain=forward action=drop connection-state=invalid 26 ;;; Drop new connections from internet which are not dst-natted chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether01-wan 27 ;;; Drop all packets from public internet which should not exist in public network chain=forward action=drop src-address-list=NotPublic in-interface=ether01-wan 28 ;;; Drop all packets from local network to internet which should not exist in public network chain=forward action=drop dst-address-list=NotPublic in-interface=ether01-wan 29 ;;; Drop all packets in local network which does not have local network address chain=forward action=drop src-address=!192.168.243.0/24 in-interface=bridge1 30 ;;; In case firewall filters are used to drop some traffic forward packets which belong to natted connection chain=forward action=accept connection-state=established,related connection-nat-state=dstnat in-interface=ether01-wan log=no log-prefix=""

Deaktivierte Regeln hab ich mal aus der Liste entfernt.

Das Ziel für den Moment ist eine "ganz normale" Firewall, wie sie beispielsweise eine Fritzbox besitzt. Keine besonderen Features oder Wünsche. Der Router soll von außen nicht konfigurierbar sein. VPN verwende ich im Moment nicht.

Kann mir jemand einen Tipp geben, was da los ist und wo noch eine Lücke in der Firewall ist?

Danke schonmal.

S

Steinmetz

Newbie

Ersteller dieses Themas

Registriert
Aug. 2017
Beiträge
6
  • 19. November 2017
  • #3

DeusoftheWired schrieb:

Vielleicht verstehe ich ja etwas falsch, aber wie kannst du überhaupt Verbindungen von x nach y sehen, wenn weder x noch y deine WAN-IP sind?

Im Prinzip ist das auch irgendwie meine Frage. Wieso laufen solche Verbindungen über meinen Router?

Wenn Du Dir mal einen Eindruck vom Betriebssystem verschaffen willst, dann findest Du hier ein Online-Demo:
https://mikrotik.com/software (Überschrift "Try RouterOS now by using our online demo routers")

Dort gehst Du auf IP -> Firewall -> Connections und bist dann in dem Fenster, das mir diese Verbindungen angezeigt hat.

DeusoftheWired

Fleet Admiral
Registriert
Juni 2009
Beiträge
13.844
  • 19. November 2017
  • #4

Schicke Demo! Komischer Traffic über meinen Router (3)

Kann mir das Verhalten leider nur mit gespooften IPs erklären, aber die Wahrscheinlichkeit dafür ist ziemlich niedrig.

Vielleicht fragst du am besten direkt im MikroTik-Forum.

Zuletzt bearbeitet:

M

Masamune2

Admiral
Registriert
Okt. 2009
Beiträge
7.660
  • 19. November 2017
  • #5

Ist Port 53 (DNS) denn bei dir von außen erreichbar? Läuft da eine DNS Replay Attacke um fremde Systeme zu bombardieren? Ist dank UDP ja möglich den Absender zu fälschen, daher siehst du zwei IPs die nicht zu dir gehören.

Googlet man nach DNS replay attack sind die ersten Treffer alle von Microtik Nutzern. Scheint so als läuft da ein DNS der von außen erreichbar ist.
Lösung ist einfach: Zu machen!

brainDotExe

Captain
Registriert
Okt. 2013
Beiträge
3.837
  • 19. November 2017
  • #6

Ohne deine Firewall Regeln genau studiert zu haben, ich würde generell Mal sämtlichen Traffic von Außen blockieren und dann gezielt Freigaben einrichten.

S

Steinmetz

Newbie

Ersteller dieses Themas

Registriert
Aug. 2017
Beiträge
6
  • 20. November 2017
  • #7

Danke für Eure hilfreichen Kommentare. "DNS replay attack" war das Stichwort. Man findet tatsächlich einiges dazu.

Letztlich ist die Sache eigentlich ganz einfach erklärt, wie es dazu kommen konnte:
Will man den Router als DNS-Server verwenden, dann setzt man einfach den Haken "Allow remote requests". Da Mikrotik ja aber nicht weiß, wie man den Router betreibt, läuft der DNS-Server auf allen Interfaces (ein richtiges WAN-Interface gibt es ja nicht, sondern man legt es selber in der Konfiguration fest).
Damit das von außen niemand nutzen kann, müssen DNS-Anfragen auf dem WAN-Interface von außen einfach unterbunden werden. TCP und UDP auf Port 53 droppen - fertig.

Falls nochmal jemand darüber stolpert - hier 3 hilfreiche Links:

https://forum.mikrotik.com/viewtopic.php?t=85598
https://www.linkedin.com/pulse/ddos-detection-blocking-mikrotik-mohammed-abdul-munem/
http://www.mtin.net/blog/?p=297

Bei mir ist der Port jetzt zu.
Danke nochmal.

Du musst dich einloggen oder registrieren, um hier zu antworten.

Komischer Traffic über meinen Router (2024)
Top Articles
2 Forma Titania Prime Build by Tao - Titania Steel Path Void Cascade Arcane Farming - Overframe
Operator Gear | Eidolon Zone Guide
Smsgt Promotion List
Mâcon: Stadtplan, Tipps & Infos | ADAC Maps
Black Adam Showtimes Near Maya Cinemas Delano
What Ever Happened to H.T. Cushman Furniture?
Sdn Wright State 2023
Python Regex Space
Ippa 番号
Elanco Rebates.com 2022
Timothy Warren Cobb Obituary
Meet Scores Online 2022
Trestle Table | John Lewis & Partners
Walking through the Fire: Why nothing stops Jesus’ love for you - Ann Voskamp
Craigslist Hoosick Falls
What To Do With Mysterious Camera In Sakura Stand
Unblocked WTF, UBG9 Unblocked Games, UBGWTF Games, Unblocked WTF, WTF Games Unblocked
Baca's Funeral Chapels & Sunset Crematory Las Cruces Obituaries
Satucket Lectionary
Craigslist For Cars Los Angeles
18002226885
6 Fun Things to Do in Bodega Bay - Sonoma County Tourism
Beetrose 'Planten un Blomen' - Rosa 'Planten un Blomen' ADR-Rose
Elemental Showtimes Near Regal White Oak
Frostbite Blaster
Unmhealth My Mysecurebill
25+ Twitter Header Templates & Design Tips - Venngage
Cric7.Net Ipl 2023
Go Karts For Sale Near Me Under $500
Creator League Standings
Realidades 2 Capitulo 2B Answers
Cyberpunk 2077 braindance guide: Disasterpiece BD walkthrough
Trivago Hotels Austin
Craigslist Labor Gigs Albuquerque
Best Upscale Restaurants In Denver
80s Z Cavaricci Pants
Arsenal’s Auston Trusty: Inspired by Ronaldinho, World Cup dreams and Birmingham loan
Sveta Håkansson
Rg353M Vs Rg351Mp
Sirius Satellite Radio Sports Schedule
Bible Gateway Lookup
Famous Church Sermons
Experity Installer
100.2华氏度是多少摄氏度
What Time Does The Chase Bank Close On Saturday
J&J News Bluefield Wv
Siôn Parry: The Welshman in the red of Canada
Bitlife Tyrone's
Select Costco Stores: Insta360 X3 5.7K 360° Action Camera Adventure Bundle $100 (In-Store Purchase Only)
Academic calendar: year cycle and holidays | University of Twente | Service Portal
Only Partly Forgotten Wotlk
Latest Posts
Article information

Author: Domingo Moore

Last Updated:

Views: 6225

Rating: 4.2 / 5 (53 voted)

Reviews: 84% of readers found this page helpful

Author information

Name: Domingo Moore

Birthday: 1997-05-20

Address: 6485 Kohler Route, Antonioton, VT 77375-0299

Phone: +3213869077934

Job: Sales Analyst

Hobby: Kayaking, Roller skating, Cabaret, Rugby, Homebrewing, Creative writing, amateur radio

Introduction: My name is Domingo Moore, I am a attractive, gorgeous, funny, jolly, spotless, nice, fantastic person who loves writing and wants to share my knowledge and understanding with you.