Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

Traffico anomalo sulla CPE

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

Traffico anomalo sulla CPE

Messaggioda sincerbex » sab 6 set 2014, 17:27

Ciao a tutti,
vi allego uno screnshoot un po strano:

https://imageshack.com/i/pbiPNzvuj

si genera questo strano traffico in tx nonostante non ci siano servizi particolari attivi es: bandwidth test, web proxy, ssh, ftp, ecc.
La cosa strana e che non passa dalla ether1, come se venisse generato dalla cpe e arriva anche a 2M.
facendo un torch sull pppoeout vedo che questo traffico se ne va verso ip sconosciuti.

Cosa potrebbe essere??
Ultima modifica di sincerbex il sab 6 set 2014, 17:29, modificato 1 volta in totale.
sincerbex
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 97
Iscritto il: mar 12 giu 2012, 13:47
Uso routerOS dalla Versione: v3.x
Certificazioni Mikrotik: MTCNA
Preferred Training Centre: SICE TELECOMUNICAZIONI

Re: Traffico anomalo sulla CPE

Messaggioda xanio » sab 6 set 2014, 17:29

torch cosa dice?
---
MTCNA - MTCRE
Avatar utente
xanio
Staff rosIT
Staff rosIT
 
Messaggi: 1054
Iscritto il: lun 31 ott 2011, 18:15
Località: Sicilia
Uso routerOS dalla Versione: v4.x
Certificazioni Mikrotik: MTCNA - MTCRE
Altre certificazioni: Milestone - Yeastar - Cambium
Preferred Training Centre: Grifonline

Re: Traffico anomalo sulla CPE

Messaggioda sincerbex » sab 6 set 2014, 17:30

scusa :) nel frattempo ho corretto il post
sincerbex
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 97
Iscritto il: mar 12 giu 2012, 13:47
Uso routerOS dalla Versione: v3.x
Certificazioni Mikrotik: MTCNA
Preferred Training Centre: SICE TELECOMUNICAZIONI

Re: Traffico anomalo sulla CPE

Messaggioda Linkwave » sab 6 set 2014, 23:16

Attacco dns.

Usa il torch: se il traffico è udp porta 53 ho vinto una bambolina a forma di RouterOS 7.

Lorenzo
MTCNSFMDI - * (stellina)
Avatar utente
Linkwave
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 456
Iscritto il: gio 16 dic 2010, 23:23
Località: Grosseto

Re: Traffico anomalo sulla CPE

Messaggioda steste64 » dom 7 set 2014, 9:54

Porta 53 da chiudere? Ci siamo passati un po tutti..... Alcune volte anche installatore che attiva il proxy sulla 8080 senza chiuderlo verso l'esterno!!!!!
Avatar utente
steste64
Mikrotik-Pro 1° Liv
Mikrotik-Pro 1° Liv
 
Messaggi: 547
Iscritto il: dom 16 dic 2012, 17:13
Località: Aulla
Uso routerOS dalla Versione: v2.9.x
Certificazioni Mikrotik: Nessuna certificazione

Re: Traffico anomalo sulla CPE

Messaggioda ppraz » dom 7 set 2014, 21:55

steste64 ha scritto:Porta 53 da chiudere? Ci siamo passati un po tutti..... Alcune volte anche installatore che attiva il proxy sulla 8080 senza chiuderlo verso l'esterno!!!!!


Quando ero giovane mi sono successe tutt'e due :P
ppraz
Staff rosIT
Staff rosIT
 
Messaggi: 997
Iscritto il: sab 12 mar 2011, 14:13
Uso routerOS dalla Versione: v3.x

Re: Traffico anomalo sulla CPE

Messaggioda sincerbex » lun 8 set 2014, 22:28

ok..
è proprio 1attacco dns
ora ho applicato queste 2 regole:

Codice: Seleziona tutto
action=reject chain=input dst-port=53 in-interface=pppoe-out1 protocol=udp reject-with=icmp-host-unreachable
action=reject chain=input dst-port=53 in-interface=pppoe-out1 protocol=tcp


ed effettivamente il traffico si è quasi annullato e vedo sopratutto la regola sull'UDP che lavoro benissimo..
xò rimane sempre un po di traffico, proveniente, credo, sempre da queste richieste. Allego screenshoot:

https://imageshack.com/i/f0HMla7Tj

ce qualche soluzione??o questi pochi kb me li devo sopportare??

NON SI SMETTE MAI D'IMPARARE!!!
sincerbex
Mikrotik-User 8° Liv
Mikrotik-User 8° Liv
 
Messaggi: 97
Iscritto il: mar 12 giu 2012, 13:47
Uso routerOS dalla Versione: v3.x
Certificazioni Mikrotik: MTCNA
Preferred Training Centre: SICE TELECOMUNICAZIONI

Re: Traffico anomalo sulla CPE

Messaggioda Linkwave » lun 8 set 2014, 23:41

Io la action l'avrei messa "drop".

Lorenzo
MTCNSFMDI - * (stellina)
Avatar utente
Linkwave
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 456
Iscritto il: gio 16 dic 2010, 23:23
Località: Grosseto

Re: Traffico anomalo sulla CPE

Messaggioda ppraz » mar 9 set 2014, 22:08

Linkwave ha scritto:Io la action l'avrei messa "drop".

Lorenzo


Concordo. Scusa ma invece il reject sul tcp? Non ha senso IMHO
ppraz
Staff rosIT
Staff rosIT
 
Messaggi: 997
Iscritto il: sab 12 mar 2011, 14:13
Uso routerOS dalla Versione: v3.x

Re: Traffico anomalo sulla CPE

Messaggioda figheras » sab 11 ott 2014, 11:09

ce qualche soluzione??o questi pochi kb me li devo sopportare??

Certo blocca il traffico a monte della connessione, fai una regola di forward che dice che tutto i traffico in destinazione a quel pubblico con dst-port=53 venga bloccato definitivamente!
Purtroppo le richieste alla cpe arrivano sempre senza questa regola:
Codice: Seleziona tutto
/ip f f add chain=forward dst-address=xxx.xxx.xxx.xxx dst-port=53 protocol=tcp action=drop
/ip f f add chain=forward dst-address=xxx.xxx.xxx.xxx dst-port=53 protocol=udp action=drop
Siamo tutti ignoranti. Ma non tutti ignoriamo le stesse cose! - Einstein -
Avatar utente
figheras
Staff rosIT
Staff rosIT
 
Messaggi: 1218
Iscritto il: sab 19 set 2009, 20:09
Uso routerOS dalla Versione: v2.9.x
Certificazioni Mikrotik: MTCNA, MTCRE, MTCWE
Altre certificazioni: Cisco CCNA, KalliopePBX
Preferred Training Centre: Grifonline



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Nessuno e 0 ospiti