This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

High bandwidth usage

Hi all,

Yesterday we started getting high bandwidth usage showing on the external interface, almost all bandwidth taken.  It's coming from cloudfront.net servers and all I can see is the external interface is the client and its unclassified traffic on tcp/80.

I've throttled it based on the cloudfront IP ranges to stop the impact.

I can find a way to see if it's a user doing something as the logs show no high activity from specific internal clients.

Any idea what can be done to track this down?

Thanks


This thread was automatically locked due to age.
  • You need to find some way to ahve the users log into the UTM otherwise the utm has no way to figure this out.

    You can either manually install every user into the utm and then activate the login feature of the http proxy so folks will be forced to log into the firewall when they try to hit the net or join the utm to your AD domain and then use a number of ways available to get SSo working.  If you are a business get a hold of your reseller..if home user please elaborate on your network setup so we can advise you further.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Hi William,

    I should have mentioned, I'm using AD SSO in transparent mode but I cannot see anything suspicious from the user end it's only telling me the WAN interface and the cloudservers no high traffic to internal interface.  It's not continuous and stopped yesterday when everyone went home which makes me believe it is a user.  This morning everything was OK,  then around lunchtime it started again.

    Thanks
    Ross
  • Is tcpdump on your UTM or monitoring the traffic between your UTM and the world an option in your environment?
  • Thanks Teched I will try that if it happens again tomorrow.
  • This is, typically, a site that has trouble with Anti-Virus.  I've seen it with programs trying to download an update.  The Transparent Proxy sees the request and proxies it.  The program leaves the request active until the individual shuts down his PC.

    Try looking in the Web Filtering log for one of the IPs you found in the Flow Monitor.  If that doesn't get you the FQDN you're looking for, you might have to resort to using Find other websites hosted on the same web server.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • cloudfront=amazon AWS(the CDN part).  Put this as an exception skipping https and a/v and content filtering..etc etc etc..  You are NOT going to be able to do this via ip address. I would just exempt the entire cloudfront tld and all subs like this:

    ^https?://([A-Za-z0-9.-]*\.)?cloudfront\.net/

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Haven't had much luck tracking it down, I did find some the IPs in logs but they were just random users browsing different sites that obviously use AWS.

    It stopped at 17:25 again which is odd,  so what you say Bob sounds right.  Just can't pin it down to any one user.

    William,  I could do that but would this not be a good idea from a scanning content point of view?  With regards to AWS could be hosting lots of malicious sites.
  • unfortunately yes it could but either you chew bandwidth...or except.  When you have that symptom it is something having issues...i would except it then watch the reports and logs to see what application is having issues...then you can start locking things down again.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Ok thanks,  it appears to be a caching issue.  I cleared the web proxy cache and the bandwidth dropped off straight away,  I've added an exception like you said but only bypassing caching hopefully that might minimise any issues.
  • I would disable caching to be honest.  Do you have limited bandwidth caps?

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow