ketanest112
Goto Top

FIrewall Webfilter produziert extrem hohen Traffic

Hallo zusammen,

ich hab ne Sophos UTM 9 Home laufen.
Bisher hat alles soweit super funktioniert.
Nun habe ich seit heute Abend eine maximale Dauerauslastung auf meinem WAN Interface eingehend (Sprich, die Leitung ist "dicht").
Auf dem LAN Interface gibts aber kaum ausgehenden Traffic. Daher schließe ich, dass die Sophos den Traffic lokal generiert.
Hier wird in 5 Minuten ein Traffic von knapp 2GB generiert (50k Leitung). Und das dauerhaft. In der letzten Stunde hat sich dadurch mein Volumen mal eben um 22 GB erhöht. Gut, is ne Flatrate, daher nicht so wild aber komisch ist es schon.
Verändert an der Konfig hab ich seit Wochen nichts mehr.
Wenn ich mir den Flow Monitor aller Interfaces ansehe, erkenne ich, dass die WAN Adresse der Sophos diesen Traffic produziert.
*.deploy.static.akamaitechnologies.com ist immer das Suffix der zugehörigen DNS Namen. (zB. a23-74-201-131.deploy.static.akamaitechnologies.com)
Oder auch gelegentlich direkt IP Adressen, wie z.B. 8.254.200.90 oder 8.253.81.13.
Ein utrace auf die IP bringt mir nur ein "Level 3 Communications" in den USA.
Auch in der Statistik sehe ich als Empfänger für den Traffic die lokale Adresse der Sophos.
Schalte ich nun den Webfilter aus, geht der Traffic schlagartig auf nahezu 0 runter.

Könnt ihr mir hier evtl. weiterhelfen wie ich das abschalten kann? Denn ich habe eigentlich keine Lust den Webfilter auszulassen, ist ja auch nicht Sinn der Sache.

Ok, jetzt wo ich fertig bin mit schreiben, geht der Traffic wieder ins normale zurück (ohne dass ich was verändert habe, Webfilter ist an).
Updates wurden von Clients nicht gezogen, von der Sophos eigentlich auch nicht (zumindest haben keine 25 GB mehr auf der Platte platz).

Danke schonmal!
Grüße
Ketanest

EDIT: Mir ist aufgefallen, dass das immer dann passiert, wenn ich auf dem Smart TV versuche, ein Video in der Amazon App abzuspielen. Ausnahmeregel für Amazon ist aber im Webfilter eingetragen (hat bisher aber auch ohne funktioniert). Wenn ich aber die App beende und den TV ausmache bleibt der Traffic relativ lange hoch... Komischerweise nur beim TV übers MacBook und die Website gehts...

Content-Key: 335348

Url: https://administrator.de/contentid/335348

Printed on: April 19, 2024 at 10:04 o'clock

Member: BassFishFox
BassFishFox Apr 16, 2017 at 19:50:26 (UTC)
Goto Top
Hallo,

Windows 10 Rechner im Netzwerk? Stichwort Creators Update, das kommt so und nicht unbedingt mit den regulaeren Updates.

BFF
Member: ketanest112
ketanest112 Apr 16, 2017 at 19:53:46 (UTC)
Goto Top
Ja, einen.
Aber was ich eben nicht verstehe, ist, warum der Traffic von der Firewall generiert wird und nicht vom Client...
Member: falscher-sperrstatus
Solution falscher-sperrstatus Apr 16, 2017 at 21:53:32 (UTC)
Goto Top
Nennt sich Caching - würde darauf tippen - oder, du hast dir irgendwas AUF der UTM eingefangen. Würde aber nicht zur Symptomatik passen.
Member: falscher-sperrstatus
falscher-sperrstatus Apr 16, 2017 at 21:53:48 (UTC)
Goto Top
Sind aber keine 20-25G face-wink
Member: BassFishFox
BassFishFox Apr 16, 2017 updated at 23:04:15 (UTC)
Goto Top
Halloele,

Oh doch, wenn die Clients alle fuer sich allein das Upgrade holen wollen und es fuer die UTM so aussieht, dass die Downloadquellen sich immer aendern. Vor kurzen sehen duerfen bei einem wild gewordenen Update Accelerator auf einer IPFire-Box.


BFF
Member: falscher-sperrstatus
falscher-sperrstatus Apr 16, 2017 at 23:17:24 (UTC)
Goto Top
(ungetestet) dafür sollten die Clients sich das doch gegenseitig zuschieben? Gut, die Nachricht, dass es nur einen WinX gibt kam erst später, also alles gut.
Member: BassFishFox
BassFishFox Apr 16, 2017 at 23:25:25 (UTC)
Goto Top
Halloele,

(ungetestet) dafür sollten die Clients sich das doch gegenseitig zuschieben?

Ja schon. Das ist eigentlich per default von MS so eingestellt. Allerdings wurde genau diese Einstellung bewusst in der Umgebung mit der IPFire-Box deaktiviert, weil die ja den Accelerator hatte.

BFF
Member: ketanest112
ketanest112 Apr 17, 2017 updated at 12:36:35 (UTC)
Goto Top
Zitat von @falscher-sperrstatus:

Nennt sich Caching - würde darauf tippen - oder, du hast dir irgendwas AUF der UTM eingefangen. Würde aber nicht zur Symptomatik passen.

Ja, eben, Traffic schießt nur hoch, wenn Seite = Amazon Video UND Client = Smart TV.


Zitat von @falscher-sperrstatus:

Sind aber keine 20-25G face-wink

WIe meinst du das? Also meine FritzBox sagt mir, dass in etwa 22 GB Traffic generiert wurden in dieser besagten Stunde.


Zitat von @falscher-sperrstatus:

(ungetestet) dafür sollten die Clients sich das doch gegenseitig zuschieben? Gut, die Nachricht, dass es nur einen WinX gibt kam erst später, also alles gut.

Vorhin hieß es Win10, du sprichst hier nun von WinX. Win10 gibt es nur einen Client im Netz, es gibt jedoch 3 Win Server 2012 R2 (DC, Exchange und Terminalserver). Hier sind aber alle Updates aktuell.
Mitglied: 132895
132895 Apr 17, 2017 at 12:38:12 (UTC)
Goto Top
Go to Web Protection> Filter Option> Misc> Web Caching. Clear cache and uncheck the "enable caching" option.
Member: ketanest112
ketanest112 Apr 17, 2017 at 12:44:00 (UTC)
Goto Top
Danke, aber der Cache war nie an. Habe ihn auch schon mehrfach geleert.
Auch die Option Streaming Inhalte nicht scannen ist aktiviert.

Thankyou, but the cache has never been enabled. Iv'e cleared it multiple already.
The option do not scan streaming contents is also disabled.
Mitglied: 132895
132895 Apr 17, 2017 updated at 12:55:47 (UTC)
Goto Top
Member: BassFishFox
BassFishFox Apr 17, 2017 updated at 13:32:04 (UTC)
Goto Top
Ja, eben, Traffic schießt nur hoch, wenn Seite = Amazon Video UND Client = Smart TV.

Das ist nicht zufaellig ein 4K-Smart-TV und die Amazon-Videos auch?
Obwohl FullHD schon reicht um ein paar GByte zusammen zu bringen.

Vorhin hieß es Win10, du sprichst hier nun von WinX.

Ist schlicht gleich, 10 oder (roemisch) X face-wink

BFF
Member: falscher-sperrstatus
falscher-sperrstatus Apr 17, 2017 at 13:38:36 (UTC)
Goto Top
Zitat von @BassFishFox:
Vorhin hieß es Win10, du sprichst hier nun von WinX.

Ist schlicht gleich, 10 oder (roemisch) X face-wink

BFF
danke...
Member: ketanest112
ketanest112 Apr 17, 2017 at 13:59:17 (UTC)
Goto Top
Ok, das mit dem WinX hätt ich mir auch denken könne face-big-smile

Ist ein Full HD TV, die Videos auch. Was ich verpennt hatte zu erwähnen: Beim TV kommt halt nix an. Der sagt mir, dass meine Bandbreite zu niedrig wäre und er deshalb das Video nicht abspielen kann. Surfen ist dann auch nur noch bedingt möglich, da Leitug dicht.

Ketanest
Member: BassFishFox
BassFishFox Apr 17, 2017 updated at 15:06:56 (UTC)
Goto Top
Und das auf nen Ostermontag. face-sad

Was ich verpennt hatte zu erwähnen: Beim TV kommt halt nix an. Der sagt mir, dass meine Bandbreite zu niedrig wäre und er deshalb das Video nicht abspielen kann. Surfen ist dann auch nur noch bedingt möglich, da Leitug dicht.

Deine UTM baut Bockmist. Geht das Surfen, wenn Du einen PC direkt an die Fritte haengst?

Ist die UTM harte Hardware oder eine virtuelles Teil auf einem Deiner Server?

BFF
Member: Lochkartenstanzer
Solution Lochkartenstanzer Apr 17, 2017 updated at 17:49:11 (UTC)
Goto Top
Moin,

Dein UTM will as Video auf Malware untersuchen und holt sich erst das Video herunter, bevor es an das TV weitergeleitet wird.

Das ist ein fehlkonfigurierter Malware-Scanner.

Du mußt entweder den Malwarescan für Videos abstellen oder Deiner UTM sagen, daß sie mit höherer Rate die gecachten Pakete weiterleitet.

lks
Member: aqui
aqui Apr 18, 2017 updated at 09:17:14 (UTC)
Goto Top
Hier wird in 5 Minuten ein Traffic von knapp 2GB generiert
Spannend wäre ja mal eine Information WAS das für eine Art Traffic ist. Mit dem Wireshark könnte man sowas im Handumdrehen ja sehen und dann schon anhand der Zieladressen der Pakete und des TCP/UDP Ports eine Analyse fahren um was es sich handelt und wo im Internet das hingeht. Also ob es eher gut oder böse ist.
Verwunderlich das der TO auf so eine einfache und banale Toubleshooting Option noch gar nicht gekommen ist und lieber zum Raten im freien Fall tendiert... face-sad
Member: Lochkartenstanzer
Solution Lochkartenstanzer Apr 18, 2017 updated at 09:42:55 (UTC)
Goto Top
Zitat von @aqui:

Verwunderlich das der TO auf so eine einfache und banale Toubleshooting Option noch gar nicht gekommen ist und lieber zum Raten im freien Fall tendiert... face-sad


nachdem er gesagt hat, daß das imemr dann der Fall ist, wenn das Supder-Duper-Hochauflösende-SmartTV ebensoche Videos gucken will, sagt meien Kristallkugel, daß es einafch der contentfilter in der UTM ist, dr dei daten solange nur tröpfchenweise zum SmartTV läßt, bis er den gesammten content gezogen und verifiziert hat. Dann denkt sich halt das schlaue TV so ein Schiet-Verbindung und beschwert sich über lahmes Internet und das UTM denkt sich so ein Schiet-TV, will wieder so einen Riesenbrocken, dann muß er halt warten, bis ich die 50GB gezogen habe. Dieses Verhalten ist typisch für proxies mit Contentfilter, die die daten erst dann rausrücken, wenn sie gescannt wurden.

lks
Member: ketanest112
ketanest112 Apr 18, 2017 at 11:31:19 (UTC)
Goto Top
@bff: Ja, direkt an der Fritte gehts (wie gesagt auch ohne Webfilter mit Firewall). Die UTM ist eine VM auf meinem VM Host mit dedizierter 4-Port-Netzwerkkarte (PCI-Passthrough).

@aqui: Sorry, hatte ich vergessen: ist HTTP-Traffic. Zieladresse: WAN-Port von der UTM (wie bereits beschrieben).

@Lochkartenstanzer: Wie ich schon beschrieben habe: eine Ausnahmeregel für Amazon ist in der Firewall bereits definiert und auch der Filter für Streaming und Videodienste ist abgeschaltet.

Im Webfilter habe ich auch den Scan für Dateien größer 50 MB deaktiviert.
Member: itisnapanto
itisnapanto Apr 18, 2017 at 14:27:57 (UTC)
Goto Top
Hmm über Putty kann man sich doch den Traffic Live anzeigen mit Quelle und Ziel samt Ports .

Vielleicht das erstmal schauen, damit man genau weiß, wer den Traffic von wo nach wo haben will .
Member: Lochkartenstanzer
Lochkartenstanzer Apr 18, 2017 at 15:24:46 (UTC)
Goto Top
Zitat von @ketanest112:

@Lochkartenstanzer: Wie ich schon beschrieben habe: eine Ausnahmeregel für Amazon ist in der Firewall bereits definiert und auch der Filter für Streaming und Videodienste ist abgeschaltet.

Im Webfilter habe ich auch den Scan für Dateien größer 50 MB deaktiviert.

Aber SmartTVs machen manchmal ganz andere Sachen als das, was sie sollen. Manche sind auch mit Malware verseucht. Insbesondere Samsungs (aber auch andere9 sind davon gerne betroffen.

Also Wireshark anwerfen udn schauen, wo der Traffic wirklich hingeht.

lks
Member: ketanest112
ketanest112 Apr 21, 2017 at 17:49:37 (UTC)
Goto Top
Laut einem Kollegen von mir Hostet Amazon teilweise die Video auch bei akamaitechnologies.

Ich habs jetzt so gelöst, dass der TV ne DHCP Reservierung erhält und für diese IP gibts ne Ausnahmeregelung für die Firewall.
Wahrscheinlich werde ich in Zukunft den TV direkt an die Fritte hängen, weil so eine Ausnahme in der Firewall ein gewisses Risiko darstellt.

Danke euch trotzem für die vielen Ideen und Vorschläge!!

Grüße
Ketanest