Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Häufige Port Scans - normal ?

Mitglied: Dilbert-MD

Dilbert-MD (Level 2) - Jetzt verbinden

30.03.2017 um 11:46 Uhr, 1454 Aufrufe, 8 Kommentare

Moin zusammen,

Zwecks VPN-Zugriff haben wir unser "Kabelmodem*)" quasi in einen Bridge Modus gesetzt so dass der Internetverkehr von außen jetzt ungefiltert bis zur dahintergeschalteten UTM (Sophos SG 105) vordringt. Somit erreichen auch alle Pings und PortScans die UTM und landen im Syslog und dazugehörige Warnungen via Mail bei mir.

In letzter Zeit gibt es vermehrt haufenweise Portscans mit Ursprung
89.163.146.72
89.163.242.118
89.163.242.169
und
155.94.89.42
155.94.65.2

https://www.administrator.de/images/c/1/4/19f249a84b3b048d3e3be82788aed5 ...

Laut utrace.de kommen die 155er von einem Wyeth-Ayerst Research Institut
https://www.administrator.de/images/c/1/4/e9c257372808cd8e8fa4e2263ac2b8 ..., https://www.administrator.de/images/c/1/4/cad84b22e2ddc8bfc376a92f7e522d ...

der Andere ist deutschen Ursprungs. Ich bekomme da aber nicht nur eine Warnung, dass Portscans stattgefunden haben, sondern an manchen Tagen 10 bis 30 Warnmeldungen.

Außerdem haben wir neulich einen neuen zusätzlichen Anschluss bekommen mit einer neuen IP.
Router angestöpselt, Grundkonfiguration erstellt, Testdownload eine Grafikkartentreibers (ging schnell!) und laufen lassen.
Schon nach wenigen Minuten trafen die ersten Portscans ein:

2017-03-16 13:34:09;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 163.172.88.123:5072 (UDP): connection refused;
2017-03-16 13:31:15;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 62.138.14.127:5082 (UDP): connection refused;
2017-03-16 13:18:16;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 92.42.106.173:5720 (UDP): connection refused;
2017-03-16 13:09:50;19;1;Dst: 88.15x.yy.zz:1900 {1783VAW.intern}, Src: 222.114.62.121:31744 (UDP): connection refused;
2017-03-16 12:56:50;19;1;Dst: 88.15x.yy.zz:3386 {1783VAW.intern}, Src: 198.20.69.98:30227 (UDP): connection refused;
2017-03-16 12:48:09;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 163.172.88.123:5095 (UDP): connection refused;
2017-03-16 12:40:03;19;1;Dst: 88.15x.yy.zz:17 {1783VAW.intern}, Src: 185.94.111.1:40346 (UDP): connection refused;
2017-03-16 12:31:44;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 213.202.233.58:6153 (UDP): connection refused;
2017-03-16 12:20:01;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 62.138.14.127:5082 (UDP): connection refused;
2017-03-16 12:01:25;19;1;Dst: 88.15x.yy.zz:65476 {1783VAW.intern}, Src: 213.202.233.61:5921 (UDP): connection refused;
2017-03-16 11:58:17;19;1;Dst: 88.15x.yy.zz:5060 {1783VAW.intern}, Src: 89.163.242.118:5296 (UDP): connection refused;
2017-03-16 11:53:54;0;5;[ETH-2] link down;

(11:53 habe ich den Laptop ausgestellt)


Gehört das noch zum sog. 'Grundrauschen' des Internets oder ist das schon auffällig häufig?
Sucht da jemand nach offenen SIP-Ports, um an Telefonanlagen 'ranzukommen ?

Gruß
Holger

*)
unser Provider hat als Netzabschluss eine FB7390 hingestellt und uns die Zugangsdaten gegebn, so dass die auch konfigurieren können (z.B. für unsere Telefone). Bisher hatten wir also eine Routerkaskade. FB arbeitet jetzt als Exposed Host.
war_1 - Klicke auf das Bild, um es zu vergrößern
war_2 - Klicke auf das Bild, um es zu vergrößern
portscan - Klicke auf das Bild, um es zu vergrößern
Mitglied: 132692
LÖSUNG 30.03.2017, aktualisiert um 11:58 Uhr
Gehört das noch zum sog. 'Grundrauschen' des Internets
Jepp, vollkommen normal! Das ist noch wenig.

Gruß p.
Bitte warten ..
Mitglied: plexxus
LÖSUNG 30.03.2017 um 11:55 Uhr
Ja, leider ist das Internet ein wilder Westen.
Deshalb .. UPNP und so Dinge mit Vorsicht genießen.
Keine Default Ports verwenden (hab ssh immer verbogen), bzw. (Open)VPN oder L2TP-IPSEC für den Zugriff von extern auf intern.
Server in ein DMZ (sollte die Sophos haben).
Wartungsports (https,. ssh) der Sophos nicht im WAN freigeben.
Bitte warten ..
Mitglied: brammer
LÖSUNG 30.03.2017 um 11:56 Uhr
Hallo,

schlicht und ergreifend Grundrauschen.....

30 Portscan am Tag? Das reicht gerade dafür das die Firewall nicht einschläft.... das schaffen wir aktuell in 5 min.....

brammer
Bitte warten ..
Mitglied: plexxus
30.03.2017 um 12:03 Uhr
hab bei mir ca 100 Scans in der Minute, aber gut. T_T
Bitte warten ..
Mitglied: Dilbert-MD
30.03.2017 um 12:15 Uhr
Danke für die "guten" nachrichten. ich hätte nicht gedacht, dass das Grundrauschen so laut ist. In der Nähe eines Werksgeländes schon, aber auch bei Neuen Anschlüssen....

Ich gebe zu, ich hatte bisher auch keine Logfiles und die Speedports und Fritzboxen geben ja nicht viel her.

Gruß
Holger
Bitte warten ..
Mitglied: LordGurke
30.03.2017 um 13:20 Uhr
Siehe auch hier: Die Portscans gehen auf das gesamte Internet los, nicht nur irgendwelche vermeintlich "interessante" Netze.
https://www.administrator.de/wissen/alle-sichtung-firewall-logs-schnell- ...
Bitte warten ..
Mitglied: aqui
30.03.2017 um 14:11 Uhr
Jepp, vollkommen normal! Das ist noch wenig.
Ist völlig normal end sehr sehr wenig bei dir. Da hast du eine sprichwörtliche "ruhige Minute" erwischt.
Normal liegt das im Faktor 100 und mehr höher. Weltfremd wer was anderes annehmen würde.
Ist ja schon alles gesagt dazu..
Bitte warten ..
Mitglied: Dilbert-MD
31.03.2017 um 16:57 Uhr
Zitat von LordGurke:

Siehe auch hier:

Ja ich glaube diesen Beitrag hatte ich im Hinterkopf. Ich erinnerte mich noch an das dort genannte Wort "Grundrauschen".
Bitte warten ..
Ähnliche Inhalte
Grafik
Scan mit Markierung
gelöst Frage von jojo0411Grafik5 Kommentare

Hallo Leute, Hat jemand von euch eine Idee ob es einen Scanner gibt der nach dem Scan das Dokument ...

Netzwerke
Netzwerk Dienste Scan
Frage von Sv-SchneiderNetzwerke3 Kommentare

Guten Tag, Ich suche im Moment ein Tool, womit ich die Komplettte Serverlandschaft Abscannen kann. Dieses Tool soll eine ...

Drucker und Scanner
Massendruck Duplex oder Normal
Frage von HerQQlessDrucker und Scanner6 Kommentare

Hallo Liebe Community, Ich habe momentan ein Problem mit einem Massendruck, der einfach nur weitergibt "Die Seite ist Duplex" ...

Linux Netzwerk

OpenVPN verbindet, routet aber normal weiter

gelöst Frage von Herr-NLinux Netzwerk28 Kommentare

Ich habe auf meinem debian Server OpenVPN eingerichtet. Als Client kommt die OpenVPN Connect APP für Android zum Einsatz. ...

Neue Wissensbeiträge
Off Topic
Was als Noob hier mal gesagt werden musste
Information von th30ther vor 1 TagOff Topic4 Kommentare

Moinsen wertes Forum, ich möchte mich an dieser Stelle mal beim Forum generell und bei aqui speziell bedanken! Ich ...

Windows 10
Windows 10 Mai 2019 Update (Version 1903) ist da
Information von kgborn vor 1 TagWindows 107 Kommentare

Nur ein kurzer Infosplitter: Microsoft hat die Nacht (21. Mai 2019) das Funktionsupdate auf Windows 10 Version 1903 freigegeben. ...

E-Mail

Newsletter: Unread News - IT News in Byte Länge

Tipp von franktaylor vor 2 TagenE-Mail11 Kommentare

Hallo, würde gerne auf einen Newsletter hinweisen, den ich heute per Zufall gefunden und mit euch gerne teilen möchte: ...

Outlook & Mail

Outlook 2016 stürzt ab, wenn man ein (at)- Zeichen im Text einer neuen E-Mail schreibt

Tipp von Enriqe vor 2 TagenOutlook & Mail4 Kommentare

Bei uns in der Firma häuften sich die Fälle, bei denen sich Outlook kommentarlos verabschiedet, wenn man ein - ...

Heiß diskutierte Inhalte
Hyper-V
Novell virtualisieren
Frage von spoboeHyper-V21 Kommentare

Hallo zusammen, ich habe absolut keine Ahnung von Novell, aber wir haben hier ein ganz altes Schätzchen (vermutlich Novell ...

Netzwerkmanagement
Gateprotect Firewall - Internetseiten werden teilw. nicht geladen
Frage von KivasFNetzwerkmanagement16 Kommentare

Morgen Zusammen, ich habe ein Problem mit einer Gateprotect Firewall welches mir echt Kopfschmerzen bereitet. Die Firewall hängt an ...

Router & Routing
HP 2920 als Router konfigurieren. Bitte um Unterstützung
gelöst Frage von suedi123Router & Routing16 Kommentare

Liebe Forumsmitglieder, ich habe hier ein Problem, bei welchem ich nicht weiterkomme, weil ich mich zu wenig mit der ...

Server-Hardware
Office 365 vs. eigene IT für kleine Unternehmen
Frage von Schlosser87Server-Hardware15 Kommentare

Hallo Community, Ich bin Geschäftsführer eines kleinen Unternehmens mit 20 Mitarbeitern. Ich muss in den kommenden Wochen eine Entscheidung ...