Gelöst

Ergebnislogbuch, Firewall violation detected, Angriff auf meine Router-IP, Digitalisierungsbox Basic

vor 2 Jahren

Hallo.
Ich habe in meinem Routerlog festgestellt dass mein Router mehrmals pro Minute irgendwelche externen IP-Adressen abweist.
z.B.:
2023-02-17 20:05:36 kernel: Firewall violation detectedIN=ppp1 OUT= PRIO=0 MAC= src=125.47.205.26 DST=79.206.211.160 LEN=40 TOS=0x00 PREC=0x00 TTL=55 ID=41605 PROTO=TCP SPT=27423 DPT=23 WINDOW=38911 RES=0x00 SYN URGP=0 MARK=0x100

Ich verwende eine "Digitalisierungsbox Basic". In der Bedienungsanleitung sind die Abkürzungen leider nicht weiter erklärt.
Ich habe schon vom Router alle LANverbindungen (außer auf meinen PC) getrennt und WLAN  deaktiviert und den Router neugestartet um meine öffentliche IP zu erneuern (um auszuschließen das irgendein Gerät in meinem Netzwerk die Verbindungen initiiert). Dies hat allerdings nichts geändert. Fernverwaltung ist in meinem Router deaktiviert.

Ich hoffe mir kann damit jemand helfen. Mfg

Firewall-log.txt

504

11

    • vor 2 Jahren

      Dafür ist die Firewall da.

      In der Regel sind das Portscans.

      Dagegen tun kannst Du nix.

      2

      Antwort

      von

      vor 2 Jahren

      Schonmal danke für die Antwort
      Woran erkenne ich dass das nur Portscans sind?
      Kannst du mir sagen wofür die Abkürzungen stehen?
      LEN TOS PREC TTL ID PROTO SPT DPT WINDOW RES SYN URGP MARK
      Vielen Dank

      Antwort

      von

      vor 2 Jahren

      Das sind zum grössten Teil Abkürzungen, die im Header der Pakete die Datenfelder Kennzeichnen.

      Dpt zielport

      Spt quellport

      Proto Protokoll

      Ttl time to live

      Tos typ of service

      Kannst Du gut mit dem englischen Wikipediaeintrag nachvollziehen.

       

      In deutsch https://de.m.wikipedia.org/wiki/IPv4

       

      Hier hat das wer komplett kommentiert.

      Uneingeloggter Nutzer

      Antwort

      von

    • Akzeptierte Lösung

      akzeptiert von

      vor 2 Jahren

      Das sind zum grössten Teil Abkürzungen, die im Header der Pakete die Datenfelder Kennzeichnen.

      Dpt zielport

      Spt quellport

      Proto Protokoll

      Ttl time to live

      Tos typ of service

      Kannst Du gut mit dem englischen Wikipediaeintrag nachvollziehen.

       

      In deutsch https://de.m.wikipedia.org/wiki/IPv4

       

      Hier hat das wer komplett kommentiert.

      0

    • vor 2 Jahren

      biolandhof-burkard

      Ich hoffe mir kann damit jemand helfen

      Ich hoffe mir kann damit jemand helfen
      biolandhof-burkard
      Ich hoffe mir kann damit jemand helfen

      Vergiss das Zeug. Ist normale Last auf der Firewall, damit brauchst du dich nicht zu beschäftigen. Es gibt auch keinen Grund, Verbindungen zu trennen oder den Router neu zu starten.

       

      Viele Grüße

      Thomas

      1

      Antwort

      von

      vor 2 Jahren

      @biolandhof-burkard 

       

      Du brauchst dir da keine Sorgen machen, deine Firewall hat genau das getan wofür sie da ist, keine unerlaubten Verbindungen von außen zuzulassen. Normales "Rauschen" wenn du ins Internet verbunden bist. Da hämmert immer was drauf... Zwinkernd

       

       

      Uneingeloggter Nutzer

      Antwort

      von

    • vor 2 Jahren

      Stell dir die Firewall wie deine Haustür vor. Man kennt sie beim vorbeigehen oder fahren, aber sie ist ja meistens verschlossen für ungebetene Gäste.

      Klar versuchen ab und zu IPs aus dem Internet zuzugreifen, aber dafür ist NAT und eine Firewall genau da, damit eben nicht wie damals beim DSL Moden  alle Ports offen sind und man angreifbar ist.

      0

    • vor 2 Jahren

      An Hand der Quell-IP-Adressen kannst du nachvollziehen, woher die "Besucher" stammen.

       

      Ich benutze diesen kostenlosen Dienst: https://www. maxmind .com/en/geoip-demo

      (Leerzeichen entfernen, dann klappt der Link)

       

      Da gibt es halt Maschinen, die durchs Internet ziehen und einfach mal hier und dort auf die Türklinke des Routers drücken, um zu schauen, ob da wirklich abgeschlossen ist.

       

      Die Anzahl der Versuche ist meiner Meinung nach recht hoch. Ich hatte in den letzten sieben Tagen nur 24 solche Einträge.

      3

      Antwort

      von

      vor 2 Jahren

      @Carsten_MK2  schrieb:
      Die Anzahl der Versuche ist meiner Meinung nach recht hoch.

      Dann sind mehr als 100 Klinkendrücker in 15 Minuten was? Noch nicht mitgezählt sind da die Versuche, sich an meinem VPN " href="https://telekomhilft.telekom.de/t5/Glossar/ VPN /ta-p/4406220#glossar" target="_blank"> VPN anzumelden, da das ja nicht in der Firewall abgewehrt wird.

       

      Antwort

      von

      vor 2 Jahren

      Dieses "Anklopfen" an meinem OpenVPN-Server sehe ich auch täglich, zigfach. Erkennbar im Log das versucht wird eine Verbindung aufzubauen, aber nicht das richtige Zertifikat "präsentiert" werden kann.

      Antwort

      von

      vor 2 Jahren

      Dafür hab ich da 2 f2b Regeln. Eine blockt kurzfristig wiederkehrende Fehlschläge, eine blockt bei längerfristigen Wiederholungen dann längerfristig.

       

      Die Einschläge kommen manchmal in so schneller Folge, dass f2b mit der Loganalyse nicht hinterherkommt und dann meckert, dass die Ip schon geblockt ist.

      Uneingeloggter Nutzer

      Antwort

      von

      Uneingeloggter Nutzer

      Frage

      von

      Beliebte Tags letzte 7 Tage

      Keine Tags gefunden!

      Cookies and similar technologies

      We use cookies and similar technologies (including ) on our website to save, read out and process information on your device. In doing so, we enhance your experience, analyze site traffic, and show you content and ads that interest you. User profiles are created across websites and devices for this purpose. Our partners use these technologies as well.


      By selecting “Only Required”, you only accept cookies that make our website function properly. “Accept All” means that you allow access to information on your device and the use of all cookies for analytics and marketing purposes by Telekom Deutschland GmbH and our partners. Your data might then be transferred to countries outside the European Union where we cannot ensure the same level of data protection as in the EU (see Art. 49 (1) a GDPR). Under “Settings”, you can specify everything in detail and change your consent at any time.


      Find more information in the Privacy Policy and Partner List.


      Use of Utiq technology powered by your telecom operator


      We, Telekom Deutschland GmbH, use the Utiq technology for digital marketing or analytics (as described on this consent notice) based on your browsing activity across our websites, listed here (only if you are using a supported internet connection provided by a participating telecom operator and consent on each website).

      The Utiq technology is privacy centric to give you choice and control.

      It uses an identifier created by your telecom operator based on your IP address and a telecom reference such as your telecom account (e.g., mobile number).

      The identifier is assigned to the internet connection, so anyone connecting their device and consenting to the Utiq technology will receive the same identifier. Typically:

      • on a broadband connection (e.g., Wi-Fi), the marketing or analytics will be performed based on the browsing activities of consenting household members’.
      • on mobile data, the marketing will be more personalised, as it will be based on the browsing of the individual mobile user only.

      By consenting, you confirm that you have permission from the telecom account holder to enable the Utiq technology on this internet connection.

      You can withdraw this consent anytime via "Manage Utiq" at the bottom of this site or in Utiq’s privacy portal (“consenthub”). For more, see Utiq's privacy statement.