Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

dropped packets

Hallo zusammen,

seit einiger Zeit - ich meine es wäre nicht immer gewesen - sind in der Übersicht von "Network Security" unter "TOP10 dropped source hosts" und "TOP10 dropped destination hosts" Einträge aufgeführt, die ich mir nicht erklären kann.

Bei den "TOP10 dropped destination hosts" wird als Service udp/53 und als Destination IP 128.x.x.x, 192.x.x.x, 198.x.x.x, 193.x.x.x, 202.x.x.x, etc. angegeben. Die IP's sollen als Standort USA, Japan, Niederlande, Schweden, ... Diese sind aber meines Wissens nirgenswo als DNS Server eingetragen. Und die Summe dieser dropped packets findet man dann unter den "TOP10 dropped source hosts" bei der Source IP der externen Netzwerkkarte der Astarofirewall.

Bei den "TOP10 dropped source hosts" werden auch Rechner des eigenen Netzes oder externe IP-Adressen aufgeführt.

Eigentlich dürfte doch bis zur externen Netzwerkkarte von außen gar nichts durchdringen, da noch ein Linuxrouter vorgeschaltet ist.

Wie kann ich herausfinden, warum die Pakete weggeworfen werden und warum diese Situation überhaupt entsteht?

Im Handbuch habe ich leider keine Infos zur o.g. Situation gefunden. Ich bitte um Nachsicht, wenn ich das Problem nicht besser beschreiben konnte.

Danke für jede Hilfe und Info.


JaLan


Astaro Release 7.101


This thread was automatically locked due to age.
Parents
  • Hallo zusammen,

    zur besseren Verdeutlichung der Situation als Anlage ein Screenshot und zusätzliche Informationen aus dem Executiv Report:

    1  de  145.253.2.11  dns1.arcor-ip.de  394  7.08%
    2  us  128.8.10.90  d.root-servers.net  392  7.05%
    3  us  128.63.2.53  h.root-servers.net  392  7.05%
    4  us  192.5.5.241  f.root-servers.net  392  7.05%
    5  us  192.33.4.12  c.root-servers.net  392  7.05%
    6  us  192.112.36.4  G.ROOT-SERVERS.NET  392  7.05%
    7  us  192.203.230.10  E.ROOT-SERVERS.NET  392  7.05%
    8  us  192.228.79.201  b.root-servers.net  392  7.05%
    9  us  198.41.0.4  a.root-servers.net  392  7.05%
    10  jp  202.12.27.33  m.root-servers.net  392  7.05%


    Der 145.253.2.11 ist als DNS Forwarder eingetragen. Die anderen DNS-Server weiß ich nicht einzuordnen.

    Wieso sind hier Root-Server gelistet?

    Was passiert (auf der externen Netzwerkkarte ?), daß die Pakete weggeworfen werden?

    Ist das bedenklich?


    Bin völlig ratlos und brauche Hilfe!

    Danke.


    JaLan


    Astaro Release 7.101
  • Also wenn du zum Beispiel einen Windows DNS Server hast (in einer Windows Domain) hat der automatisch die Root-Server eingetragen und sucht wenn nicht richtig konfiguriert dort nach Namen, die er nicht kennt. Das ist relativ normal. Du kannst in dem DNS Server aber einen Smart-Host für unbekannte DNS eintragen.
    Falls du keinen DNS Server im Netz hast, würde ich mal suchen, ob das nicht von einem evtl ungewollten Programm kommt.

    Gruß
    Jens
  • Hallo Jens,

    Danke für die Infos.

    Ich habe keinen DNS Server im Netz. Die "Aufrufe" entstehen aber auch , wenn kein Client an der Astaro angeschlossen ist, und nur die Astaro über den Router mit dem Internet verbunden ist.


    Danke für jede Hilfe und Info.


    JaLan


    Astaro Release 7.101
  • Hallo,

    ich habe mal im Logfile Packet filter "geforscht".

    z.B.:
    2008:01:09-10:12:10 (none) ulogd[2533]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60003" outitf="eth1" srcip="***.***.*.*" dstip="202.12.27.x" proto="17" length="56" tos="0x00" prec="0x00" ttl="64" srcport="32768" dstport="53" 

    srcip="***.***.*.*" ist die IP der externen Netzwerkkarte der Astaro.

    Ist es richtig, daß die externe Karte der Astaro den Server 202.12.27.x auf Port 53 aufruft?

    Könnte es vielleicht sein, daß die Ursache der dropped packets mit dem Problem des Mailversandes zusammenhängt? 

    Siehe:
    https://community.sophos.com/products/unified-threat-management/astaroorg/f/68/t/58361

    Danke für jede Hilfe und Info.


    JaLan


    Astaro Release 7.101
  • hallo JaLan,

    hast Du noch eine Lösung gefunden? Habe dasselbe Verhalten, daß trotz expliziter FW-Regel für DNS (from any to any) von der externen NIC alle root-server-Anfragen geblockt werden. 

    Frank
  • Hallo delphi99,

    habe bislang keine Lösung gefunden. Ich hatte ja vermutet, daß das Problem mit Problemen des Mailversandes zusammenhing, aber das war es nicht.

    Nachwievor tauchen zu Hauf im Logfile "Packet Filter" Einträge mit srcip="externe Netzwerkkarte" und dstip="a.b.c.d" und dstport="53" auf.

    Ich kann es mir nicht erklären. Wäre Klasse, wenn Astaro mal etwas dazu sagen würde.

    War die Einstellung:
    expliziter FW-Regel für DNS (from any to any)

    ein Test?

    Ist Dein  Port 53 immer geschlossen? Wie funktioniert Deine DNS-Auflösung?

    Danke für jede Hilfe und Info.


    JaLan


    Astaro Release 7.101
  • Hallo,

    ich glaube ich habe den Verursacher der vielen "dropped packets" gefunden. Im Logfile dns-proxy tauchen hunderte Zeilen vom Typ:

    2008:01:29-15:10:06 (none) named[3484]: FORMERR resolving 'pool.ntp.org/A/IN': 199.7.83.42#53


    auf. Aber wieso?

    Nachwievor mein Eindruck: dieses Problem ist mit irgendeinem Update gekommen.

    Wie kann ich es beseitigen?


    JaLan


    Astaro Release 7.101
Reply
  • Hallo,

    ich glaube ich habe den Verursacher der vielen "dropped packets" gefunden. Im Logfile dns-proxy tauchen hunderte Zeilen vom Typ:

    2008:01:29-15:10:06 (none) named[3484]: FORMERR resolving 'pool.ntp.org/A/IN': 199.7.83.42#53


    auf. Aber wieso?

    Nachwievor mein Eindruck: dieses Problem ist mit irgendeinem Update gekommen.

    Wie kann ich es beseitigen?


    JaLan


    Astaro Release 7.101
Children
No Data