stefankittel
Goto Top

TCP Verbindungsblock finden

Moin,

ich habe etwas kniffliges.

RZ
Server1, IP 200.1.2.3, TCP 40.000 - 40.100
Server2, IP 200.1.2.4, TCP 40.000 - 40.100
(IP und Ports geändert)

von einem Standort eines Kunden kann man von einem Tag auf den Anderen auf 200.1.2.3:40050 nicht mehr zugreifen.
Alle anderen Ports gehen. Auf Server2 gehen alle Ports.
Vorher funktioniert dies ca. 4 Jahre ohne Störungen.

PCs sind Windows 10, ohne AD, nur hinter einer FB, vDSL 100MBit Telekom, keine Sicherheitssoftware.
Auch mein Notebook dort vor hat das gleiche Problem.
-> Es liegt also nicht an den PCs.

Die FB wurde neu gestartet, resetet und ausgetauscht.

Außerhalb funktioniert die Verbindung einwandfrei.

Der Server hat keine Firewall sondern nur einen IP-Filter.
Da kann gar keinen Port blocken werden.

Die Software hat keinen IP-Filter und sagt "da kommt nichts an".

Der RZ-Betreiber versichert, dass da nichts geblockt wird.
Im RZ kann/darf ich keinen Sniffer nutzen. Der RZ-Betreiber will sich nicht beteiligen.

Also bleiben nur:
- Telekom letzte Meile
- Telekom Backbone
- RZ

Wie bekomme ich raus wo das Datenpaket wegkommt?

Stefan

Content-Key: 94114308285

Url: https://administrator.de/contentid/94114308285

Printed on: April 27, 2024 at 07:04 o'clock

Member: Penny.Cilin
Penny.Cilin Jan 17, 2024 at 14:17:30 (UTC)
Goto Top
@Stefan
Was meldet Tracert, oder andere Netzwerktools?

Gruss Penny.
Member: manuel-r
manuel-r Jan 17, 2024 updated at 14:32:21 (UTC)
Goto Top
Hängt beim Kunden zwischen den Clients und der Fritzbox noch eine Firewall? Vermutlich nicht sonst hättest du das wohl geschrieben.

Im RZ in dem die Zielserver stehen wird der Fehler eher nicht liegen, weil es ja von überall geht nur intern vom Kunden aus nicht.
Ich würde den Fehler jetzt auch beim Provider vermuten. Es wird aber wohl schwierig werden dem das zu vermitteln. Bei einer Fritzbox als Gateway vermute ich nämlich einfach mal einen ziemlich einfachen Vertrag mit dem entsprechenden technischen Hintergrund an der Hotline.

Das einzige was du noch testen kannst ist an der Fitzbox bspw. ein LTE-USB-Modem anzuklemmen oder einen LTE-Router per LAN. Wenn es dann funktioniert kannst du dir sicher sein, dass es der Weg vom Kunden über den Provider zum Server-RZ ist.

Manuel
Member: manuel-r
manuel-r Jan 17, 2024 at 14:21:52 (UTC)
Goto Top
Zitat von @Penny.Cilin:
Was meldet Tracert, oder andere Netzwerktools?

Es funktioniert auf der einen IP ja nur der eine Port nicht. Dann muss das Routing ja eigentlich passen.
Member: StefanKittel
StefanKittel Jan 17, 2024 at 14:24:11 (UTC)
Goto Top
Zitat von @Penny.Cilin:
@Stefan
Was meldet Tracert, oder andere Netzwerktools?
Alles ohne Befund. Tracert ist ja nur die IP und andere Ports an der gleichen IP gehen.
Nur dieser Port hat ein Timeout.
Stefan
Member: Penny.Cilin
Penny.Cilin Jan 17, 2024 at 14:29:48 (UTC)
Goto Top
Zitat von @manuel-r:

Zitat von @Penny.Cilin:
Was meldet Tracert, oder andere Netzwerktools?

Es funktioniert auf der einen IP ja nur der eine Port nicht. Dann muss das Routing ja eigentlich passen.
Hm, habe ich überlesen. - Mein fehler.

Betrifft das den Port 40050? Oder ist dieser sinngemäß gemeint?
Ich frage deshalb, weil laut IANA Portnumbers sind einige Ports zwischen 40000-40404 reserviert.

Gruss Penny.
Member: StefanKittel
StefanKittel Jan 17, 2024 at 14:31:20 (UTC)
Goto Top
Zitat von @manuel-r:
Hängt beim Kunden zwischen den Clients und der Fritzbox noch eine Firewall? Vermutlich nicht sonst hättest du das wohl geschrieben.
Nein
Member: StefanKittel
StefanKittel Jan 17, 2024 at 14:32:48 (UTC)
Goto Top
Zitat von @Penny.Cilin:
Betrifft das den Port 40050? Oder ist dieser sinngemäß gemeint?
Ich frage deshalb, weil laut IANA Portnumbers sind einige Ports zwischen 40000-40404 reserviert.
ich glaube es ist 41189. Es funktionierte seit mehrere Jahren störungsfrei. Aus den anderen Filialen funktioniert es weiterhin. Ich habe so etwas noch nie in den letzten 30 Jahren gehabt. Sehr strange.
Stefan
Member: erikro
erikro Jan 17, 2024 at 14:42:56 (UTC)
Goto Top
Moin,

ist ein Linux vorhanden? Dann wäre

traceroute -T -p 40050 200.1.2.3

eine Möglichkeit, den pösen Purschen zu identifizieren.

hth

Erik
Member: Lochkartenstanzer
Lochkartenstanzer Jan 17, 2024 at 15:07:02 (UTC)
Goto Top
Zitat von @StefanKittel:

Wie bekomme ich raus wo das Datenpaket wegkommt?

Mach ein traceroute (unter linux) auf den Port.

 traceroute 200.1.2.3 -p 40050  

und vergleiche das mit einen traceroute zu den anderen Ports

Dann siehst Du obdas Paket es genauso weit schafft, wie die anderen.

lks
Member: Deepsys
Deepsys Jan 17, 2024 at 16:10:23 (UTC)
Goto Top
Meine 2ct:
Wenn alles andere geht und nur ein Port von einem Standort aus nicht, dann muss dort eine Firewall werkeln.
Traceroute wird allerdings oft geblockt, daher etwas vorsichtig.

Sicher das die fritzbox nicht doch irgendwas macht?
Die hat auch eine firewall oder vielleicht auch einen Bug in der Firmware?
Überall gleiche Firmware und FBs?

Ist aber interessant ...
Member: Lochkartenstanzer
Lochkartenstanzer Jan 17, 2024 at 16:19:54 (UTC)
Goto Top
Zitat von @Deepsys:

Meine 2ct:
Wenn alles andere geht und nur ein Port von einem Standort aus nicht, dann muss dort eine Firewall werkeln.
Traceroute wird allerdings oft geblockt, daher etwas vorsichtig.

traceroute mit den richtigen Paremetern sollte schon funktionieren. Insbesondere wenn man es auf bestimmte Ports "abrichtet".

lks
Member: StefanKittel
StefanKittel Jan 17, 2024 at 23:29:41 (UTC)
Goto Top
Ich probiere dass aus und melde mich, kann aber ein paar Tage dauern bis ich ein potables Linux (USB Stick) dort habe.
Member: MysticFoxDE
MysticFoxDE Jan 17, 2024 updated at 23:49:00 (UTC)
Goto Top
Moin @StefanKittel,

Ich probiere dass aus und melde mich, kann aber ein paar Tage dauern bis ich ein potables Linux (USB Stick) dort habe.

dafür brauchst du kein portables Linux und überhaupt keinen Pinguin.
Das geht auch 1A mit Windows, aber leider nicht mit dem onboard "tracert". 😭
Mit Nmap klappt das aber auch unter Windows. 😁

https://nmap.org/download.html

Einmal gegen einen Port der funktioniert, z.B. ...
nmap -Pn --traceroute -p 40000 200.1.2.3

... und danach gegen den der nicht funktioniert, ...
nmap -Pn --traceroute -p 40050 200.1.2.3

... dann die Ergebnisse gegeneinander vergleich und schon solltest du sehen wo es klemmt. 😉

Gruss Alex
Member: maretz
maretz Jan 18, 2024 at 06:30:40 (UTC)
Goto Top
Was ist das für ne Server-Anwendung? Im einfachsten Fall ist das irgendein Web-Interface o. ähnliches, dann würde ich mal erstmal mit Telnet schauen ob ich da irgendwas sehe. Telnet auf den Port und schauen ob da irgendwas erstmal antwortet...
Member: Lochkartenstanzer
Lochkartenstanzer Jan 18, 2024 at 07:02:20 (UTC)
Goto Top
Zitat von @MysticFoxDE:

Moin @StefanKittel,

Ich probiere dass aus und melde mich, kann aber ein paar Tage dauern bis ich ein potables Linux (USB Stick) dort habe.

dafür brauchst du kein portables Linux und überhaupt keinen Pinguin.

Den onboard-Pinguin von Windows (WSL) kann man auch nutzen.

Das geht auch 1A mit Windows, aber leider nicht mit dem onboard "tracert". 😭

Kommt drauf an, ob man WSL als "onboard" definiert oder nicht.

Mit Nmap klappt das aber auch unter Windows. 😉

https://nmap.org/download.html


Dann kann nan sich auch gleich wsl, cygwin oder "nur" ein richtiges traceroute installieren. face-smile

lks
Member: StefanKittel
StefanKittel Jan 18, 2024 at 07:21:12 (UTC)
Goto Top
Zitat von @maretz:

Was ist das für ne Server-Anwendung? Im einfachsten Fall ist das irgendein Web-Interface o. ähnliches, dann würde ich mal erstmal mit Telnet schauen ob ich da irgendwas sehe. Telnet auf den Port und schauen ob da irgendwas erstmal antwortet...

Telnet bekam auf dem Port keine Verbindung.
Laut Sniffer kam ja schlicht nichts zurück. Kein abgelehnt oder so. Nur NULL.