faq обучение настройка
Текущее время: Сб авг 09, 2025 08:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: Левый трафик, помогите!
СообщениеДобавлено: Вс фев 03, 2008 18:20 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
Здравствуйте!
Прошу помощи у специалистов. Пожалуйста помогите решить проблемму.
Модем DSL-2540u мигает всеми светодиодами LAN интерфейсов с жуткой интенсивностью, но трафик не мой!
Исходные данные:
Board ID: D-4P
Software Version: RU_DSL-2540U_3-06-04-3B00.A2pB023g2.d19b
Bootloader (CFE) Version: 1.0.37-6.5
Protocol: PPPoE
WAN IP Address: 92.113.0.126
LAN IP Address: 192.168.1.1
Default Gateway: 195.5.5.202
Primary DNS Server: 195.5.46.12
Secondary DNS Server: 195.5.46.11
NAT: Enable
Firewall: Enable
WAN Service: Enable
Мониторинг пакетов проводил программой CommView, при этом к модему
был подключен только один компьютер с IP: 192.168.1.5, его активность
была нулевой. Привожу фрагмент результата:
Изображение
И вот так в течение месяца с небольшими перерывами в течение суток, только изменяется IP адресс в диапазоне
от 91.124.х.х до 92.113.х.х, а МАК адресс постоянный. В общем левый МАК и левый трафик.
Документацию и форум перечитал несколько раз - запутался окончательно.
Помогите пожалуйста!!! Заранее благодарю!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 18:38 
Не в сети

Зарегистрирован: Вс окт 21, 2007 05:49
Сообщений: 1516
поставьте фаерволл
135 - Windows DCOM Services
445 - Windows File Services

на эти порты и вирусы лезут и кулхацкеры и все что угодно

МАК может быть и МАКом модема, в таком случае на него внимания обращать не стоит, не информативно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 19:53 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
Спасибо! Да я понимаю, что нужно закрыть 135, 137, 138 и 445-й порты.
Только проблема втом, что я не знаю как это сделать!!!
По поводу МАК адреса модема:

Изображение

То, что это не вирус, так это точно. На момент написания сего - левого трафика нет, похоже пошел
кофе пить. Минут через 15-20 начнется снова, модем опять разогреется как чайник.
Если можно, пожалуйста поконкретнее, что и где прописать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 20:12 
Не в сети

Зарегистрирован: Ср июн 06, 2007 13:38
Сообщений: 144
uu5jjb
Ситуация во многом типичная для сетей Укртелекома.
Например, у меня в промежутке с Feb 03 18:32:52 по Feb 03 18:39:10 зафиксированы попытки обращения к следующим портам:
port 1433 - 1 раз
port 445 - 32 раз
port 135 - 10 раз
port 139 - 10 раз
port 2967- 2 раз
port 42250 - 8 раз
port 14419 - 2 раз
и это еще затишье, бывает долбятся со значительно большей интенсивностью.
НО долбежка идет на мой IP.

Поэтому, в первую очередь проверь, ходит ли какой-нибудь трафик без установленной PPPoE-сессии (разорви PPPoE-сессию, но при этом ADSL-линк (синхронизацию) оставь поднятым).

Если ДА, то это разгильдяйство на стороне Укртелекома - ошибка в настройках DSLAM, а левые IP и MACи принадлежат твоим соседям по DSLAM`у.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 21:17 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
acnevulgaris - Вам еще легко дышится, у меня за ~11 минут к порту 135 было 28452, ак 445-му - 35207 обращений.

Цитата:
(разорви PPPoE-сессию, но при этом ADSL-линк (синхронизацию) оставь поднятым).

Как? Я в сетевой терминологии не силен, предполагаю, что на закладке "HOME" \ опция "WAN"
есть кнопка в столбце "Action". Я ее нажимал, она из состояния "Down" переходит в состояние "Up".
После этой манипуляции чужие пакеты перестают транзититься, но и у меня пропадает Интернет.
Да и те IP из глобальной сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 03, 2008 21:56 
Не в сети

Зарегистрирован: Ср июн 06, 2007 13:38
Сообщений: 144
uu5jjb
Цитата:
Цитата:
(разорви PPPoE-сессию, но при этом ADSL-линк (синхронизацию) оставь поднятым).
Как? Я в сетевой терминологии не силен, предполагаю, что на закладке "HOME" \ опция "WAN"
есть кнопка в столбце "Action". Я ее нажимал, она из состояния "Down" переходит в состояние "Up".
После этой манипуляции чужие пакеты перестают транзититься, но и у меня пропадает Интернет.
Да и те IP из глобальной сети.

Мне интерфейс в 2540U не знаком.
Если индикатор на корпусе "DSL" горит или в WAN info написано "adsl link UP", значит синхронизация с DSLAM есть.
Интернет после разрыва PPPoE-сессии и должен пропасть.
Не спешы, последи за активностью без PPPoE-сессии хотя бы пол часа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 04, 2008 12:58 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
После разрыва aDSL сессии, пакеты интерфейса с МАК адресом 00:90:1A:42:68:52 в LAN отсутствуют
(наблюдал больше 20 мин.).

Что посоветуют представители от D-Link?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 04, 2008 15:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
uu5jjb писал(а):
После разрыва aDSL сессии, пакеты интерфейса с МАК адресом 00:90:1A:42:68:52 в LAN отсутствуют
(наблюдал больше 20 мин.).

Что посоветуют представители от D-Link?

Что пишут логи модема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 04, 2008 22:12 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
Alexander Gorelik -
Привожу фрагмент лога, его настройки по умолчанию(Debugging; Error; Local).

Изображение

На момент снятия лога ни чужих ни моих пакетов в LAN небыло, а мой IP: 92.113.30.161
Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 05, 2008 12:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
uu5jjb писал(а):
Alexander Gorelik -
Привожу фрагмент лога, его настройки по умолчанию(Debugging; Error; Local).

Изображение

На момент снятия лога ни чужих ни моих пакетов в LAN небыло, а мой IP: 92.113.30.161
Спасибо!

SYN-атака, запросы сыпятся с адресов 92.113.3.89, 92.113.107.88, 92.113.222.34, 92.113.96.81, 92.113.205.239 и т.д. Скорее всего это абоненты Вашей сети, зараженные вирусом. Рекомендация только одна - обратитесь к провайдеру, приведите эти логи. Пусть фильтруют их на вышестоящем оборудовании.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 05, 2008 20:29 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
Ok, Александр, спасибо!
Но все-таки, как мне настроить DSL-2540u так, чтобы транзитные пакеты с портов 135-138 и 445 с WAN не попадали в LAN???
И вообще, возможны ли такие настройки у моего модема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 06, 2008 16:12 
Не в сети

Зарегистрирован: Вт окт 10, 2006 14:30
Сообщений: 1
Откуда: NN
такая же проблема...
Board ID: D-4P
Software Version: RU_DSL-2540U_3-06-04-1800.A2pB021c.d19b
Bootloader (CFE) Version: 1.0.37-6.5
Protocol: PPPoE
Default Gateway: 10.10.0.1
Primary DNS Server: 213.177.96.1

На модеме непонятные ошибки, были дни с сильными скачками трафика.
В логах все сплошняком в красных сообщениях:
Цитата:
Jan 1 00:33:15 user alert kernel: Intrusion -> IN=ppp_0_33_1 OUT= MAC= SRC=89.109.36.235 DST=xxxxxxxxxxxx LEN=48 TOS=0x00 PREC=0x00 TTL=128 ID=47489 DF PROTO=TCP SPT=1171 DPT=445 WINDOW=64800 RES=0x00 SYN URGP=0

Jan 1 00:33:26 user alert kernel: Intrusion -> IN=ppp_0_33_1 OUT= MAC= SRC=79.126.1.163 DST=xxxxxxxxxxxx LEN=52 TOS=0x00 PREC=0x00 TTL=62 ID=6836 DF PROTO=TCP SPT=1434 DPT=46010 WINDOW=65535 RES=0x00 SYN URGP=0

Jan 1 00:33:31 user alert kernel: Intrusion -> IN=ppp_0_33_1 OUT= MAC= SRC=82.208.114.130 DST=xxxxxxxxxxxx LEN=48 TOS=0x00 PREC=0x00 TTL=126 ID=17964 DF PROTO=TCP SPT=1104 DPT=46010 WINDOW=65535 RES=0x00 SYN URGP=0

Jan 1 00:33:32 user alert kernel: Intrusion -> IN=ppp_0_33_1 OUT= MAC= SRC=79.126.1.163 DST=xxxxxxxxxxxx LEN=52 TOS=0x00 PREC=0x00 TTL=62 ID=7292 DF PROTO=TCP SPT=1434 DPT=46010 WINDOW=65535 RES=0x00 SYN URGP=0

Jan 1 00:33:35 user alert kernel: Intrusion -> IN=ppp_0_33_1 OUT= MAC= SRC=82.208.114.130 DST=xxxxxxxxxxxx LEN=48 TOS=0x00 PREC=0x00 TTL=126 ID=18191 DF PROTO=TCP SPT=1104 DPT=46010 WINDOW=65535 RES=0x00 SYN URGP=0



между ними иногда встречаются что-нибудь типа такого
Цитата:
Jan 1 00:02:02 user debug syslog: ethctl eth0 vport query 2>/var/vcfgerr
Jan 1 00:02:03 user debug syslog: rm /var/vcfgerr
Jan 1 00:02:03 user debug syslog: ethctl eth0 vport query 2>/var/vcfgerr
Jan 1 00:02:03 user debug syslog: rm /var/vcfgerr
Jan 1 00:02:46 user debug syslog: ethctl vport query 2>/var/vcfgerr
Jan 1 00:02:47 user debug syslog: rm /var/vcfgerr
Jan 1 00:02:50 user crit kernel: OAM loopback response not received on VPI/VCI 0/33.
Jan 1 00:02:51 user crit kernel: OAM loopback response not received on VPI/VCI 0/33.
Jan 1 00:02:52 user debug syslog: ping -c 1 -q 10.10.0.1
Jan 1 00:02:53 user debug syslog: ping -c 1 -q 213.177.96.1


На решение через провайдера никакой надежды, они тормоза жуткие.(хотя, попробую все равно).

Очень хочется узнать:
- что за ошибка kernel: Intrusion -> IN=ppp_0_33_1 OUT= MAC= SRC=79.126.1.163 DST=xxxxxxxxxxxx
- что за команды в логе типа: user debug syslog: ethctl vport query 2>/var/vcfgerr
ИЛИ
user debug syslog: iptables -t filter -I OUTPUT -o ppp_0_33_1 -d 239.255.255.250 -j DROP 2>/dev/null
ИЛИ
Jan 1 00:00:33 user debug syslog: iptables -t nat -D PREROUTING -i br0 -d 192.168.1.1 -p udp --dport 53 -j DNAT --to 213.177.96.1 2>/dev/null
ИЛИ
Jan 1 00:00:33 user debug syslog: iptables -t nat -A PREROUTING -i br0 -d 192.168.1.1 -p udp --dport 53 -j DNAT --to 213.177.96.1
- И самое главное опасно ли это и что можно сделать на модеме чтоб закрыть атаки если это атаки (проксю с файерволом уже начал ставить, но интересно что на самом модеме можно сделать.)


PS (на всякий случай) проверка модема, программкой XSpider в уязвимостях показывает вот что:
- 69 / utp - TFTP - С помощью команды "PUT /x/../../../../" существует возможность записывать любые файлы в произвольное место на диске.
- доступна команда PUT - Доступна команда PUT, позволяющая пересылать любые файлы на сервер без авторизации.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 06, 2008 17:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн июл 10, 2006 13:40
Сообщений: 5821
Откуда: D-Link, Moscow
uu5jjb писал(а):
Ok, Александр, спасибо!
Но все-таки, как мне настроить DSL-2540u так, чтобы транзитные пакеты с портов 135-138 и 445 с WAN не попадали в LAN???
И вообще, возможны ли такие настройки у моего модема?

Если модем работает в режиме маршрутизатора, то пакеты со стороны WAN будут отбрасываться и не попадут в LAN (если Вы сами не разрешите их).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 06, 2008 17:22 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
Модем работает в режиме маршрутизатора.
NAT - Enable
Firewall - Enable
В IP Filter все по умолчанию (т.е. ничего не прописано).
Но пакеты всеравно пролазят. Я в самом начале темы привел журнал программы "CommView",
и там видны пакеты с айпишниками из глобальной сети.
Как и где я им это разрешил? Подскажите пожалуйста, где смотреть и что настраивать?
Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 10, 2008 08:11 
Не в сети

Зарегистрирован: Вс янв 20, 2008 07:37
Сообщений: 8
d-link! Я так понимаю, подсказать нет возможности?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 11


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB