sfar11
Goto Top

Hilfe bei Interpretation Firewall Logfile

Hallo zusammen! Ich bin neu hier ;)

Kurz vorweg: ich bin Laie, versuche aber mich in Themen einzuarbeiten und selbständig Lösungen zu finden. Jetzt stehe ich aber vor einem Problem, dass ich auch nach längerer Suche nicht alleine lösen kann und würde mich über Hilfe freuen.

Ich beobachte *für mich* seltsamen Traffic in meinem Firewall-logfile (Sophos UTM). Komisch deshalb, weil 1. die Quell-IP mein Rechner ist ich aber im parallel geöffneten netstat nicht die entsprechenden Netzwerkverbindungen boebachte 2. weil die Ziel-IPs teils real in meinem Netzwerk existierende IPs sind, teils IPs und Netze die in meinem Netzwerk gar nicht vorkommen.

Mal als Beispiel:

21:40:53 Default DROP UDP 192.168.3.22 : 57477→192.168.178.25 : 161
21:40:53 Default DROP UDP 192.168.3.22 : 57477→192.168.2.210 : 161
21:41:03 Default DROP UDP 192.168.3.22 : 57477→192.168.42.239 : 161

Im Sekundentakt werden immer wieder die gleichen 4 Adressen kontaktiert, ohne dass ich es in Netstat sehen kann. Ist das harmlos, oder sollte ich mir Sorgen machen?

Danke schon mal für Eure Hilfe!

Content-Key: 340532

Url: https://administrator.de/contentid/340532

Printed on: April 25, 2024 at 17:04 o'clock

Member: falscher-sperrstatus
falscher-sperrstatus Jun 13, 2017 at 20:26:18 (UTC)
Goto Top
Hallo sfar,

das ist vermutlich nur der normale SNMP Traffic. Wobei mich die Paketherkunft wundert - mehrere Netze?

Wieso bist du für die UTM zuständig, wenn du anscheinend so wenig davon verstehst?

VG

PS: Lies dich mal zum Grundrauschen im Internet ein.
Member: Philippe27
Philippe27 Jun 13, 2017 at 20:27:03 (UTC)
Goto Top
Hallo

UDP Port 161 ist SNMP (Simple Network Management Protocol)
https://de.wikipedia.org/wiki/Simple_Network_Management_Protocol

Hast du zufälligerweise ein Netzwerk-Überwachungstool auf deinem Rechner?

Auch deine sekündlichen Einträge deuten sehr darauf hin.

Gruss Philippe
Member: LordGurke
LordGurke Jun 13, 2017 at 20:57:52 (UTC)
Goto Top
SNMP-Anfragen können auch in Kombination mit manchen Netzwerkdruckern auftauchen, womit der Druckerstatus abgefragt wird.
Member: BassFishFox
BassFishFox Jun 13, 2017 at 23:06:09 (UTC)
Goto Top
Hallo,

192.168.3.22 : 57477→192.168.178.25 : 161

Sind das Deine Netze?

Eventuell eine Drucker-Software, die den Status des Druckers abfragt.

BFF
Member: aqui
aqui Jun 14, 2017 updated at 06:37:32 (UTC)
Goto Top
Wobei mich die Paketherkunft wundert - mehrere Netze?
Die Herkunft ist ja nicht unterschiedlich sondern das Ziel der SNMP Abfrage.
Es ist immer ein Rechner mit der Hostadresse (Absender IP) 192.168.3.22 der die 3 Ziel IPs per SNMP abfragen will.
Das schmeisst dann die Firewall weg (Drop).

Wenn der TO mal einen Wireshark ins Netz gehangen hätte, oder ggf. supportet die Sophos Gurke einen Paket Capture wie z.B. die pfSense, dann hätte man sich die abgefragte OID im SNMP Paket mal ansehen können um rauszufinden WAS dieser Rechner denn von den anderen Komponenten in den unterschiedlichen IP Netzen will...??
Ganz besonders auch der dazu benutzte SNMP Community String !
So oder so ist es aber recht ungewöhnlich das in einem Heimnetzwerk irgendwie SNMP gemacht wird. Von sich aus machen die Komponenten das nicht und ne kleine rote Lampe sollte da dann schon angehen...
Member: sfar11
sfar11 Jun 14, 2017 at 09:14:04 (UTC)
Goto Top
Danke schonmal für eure Hilfe! Der Tip mit dem Netzwerkdrucker war richtig.

Der Übeltäter ist spoolsv.exe. Ich habe daher erstmal den Prozess gestoppt und alle Dateien in c:\windows\system32\spool\PRINTERS - gelöscht und dann neugestartet. Hilft aber auch nichts...

Wireshark habe ich gestern abend kurz laufen lassen. Wo finde ich denn die OID? Danke!

Falls das zur Lösung beiträgt:
WAN<->NATROUTER1<->LAN1/LAN2

LAN1<->SOPHOS UTM<->ACCESSPOINT_LAN3

Der Drucker ist via Wifi in LAN1 eingebunden und mein Rechner steht in LAN3
Member: aqui
aqui Jun 14, 2017 at 09:19:41 (UTC)
Goto Top
Wo finde ich denn die OID? Danke!
Die steht im Datenfeld des UDP get Requests. das ist so ein Lindwirm mit vielen Zahlen und Punkten wie z.B. 1.3.6.1.2.1.31.1.1.1.18
Falls das zur Lösung beiträgt:
Nöö, nix. Was hat eine Netzwerk Infrastruktur mit einem SNMP Ethernet Paket und dessen Inhalt zu tun ???
Zeigt aber nun die verwendete Infrastruktur und erklärt die unterschiedlichen IP Netze die du uns oben unterschlagen hast...
Member: Pjordorf
Pjordorf Jun 14, 2017 at 10:25:49 (UTC)
Goto Top
Hallo,

Zitat von @sfar11:
Der Übeltäter ist spoolsv.exe. Ich habe daher erstmal den Prozess gestoppt
Dann kannste eher nicht Drucken face-smile

und alle Dateien in c:\windows\system32\spool\PRINTERS - gelöscht und dann neugestartet. Hilft aber auch nichts...
Ausstehende Druckaufträge. Sollte eher leer sein.

Falls du kein Monitoring nutzt oder gar für die Kommunikation mit deinen Druckern benötigst, am Drucker sowie in den Druckeinstellungen SNMP deaktivieren. Manche Drucker brauchen es aber um dir sagen zu können "Papier ist alle". Ansonsten in deiner Sophos UTM diese Pakete dann zulassen und SNMP überall aktiviert haben - auch wenns nicht gebraucht wird. Lieber einen Bus kaufen da man ja nie weiß mit wie vielen Mitreisende man ja täglich rechnen muss. face-smile

Wireshark habe ich gestern abend kurz laufen lassen. Wo finde ich denn die OID? Danke!
In den Nutzdaten. Auch ein Wireshark erfordert etwas wissen und auch einarbeitung face-smile

Der Drucker ist via Wifi in LAN1 eingebunden und mein Rechner steht in LAN3
Wenn also die Anfragen per SNMP von dein Rechner auch die Drucker erreichen sollen (und wieder zurück) wirst du dir Regeln bauen müssen.

Gruß,
Peter
Member: aqui
aqui Jun 14, 2017 at 11:35:27 (UTC)
Goto Top