theoberlin
Goto Top

Häufige Portscans etc. weitere Vorgehensweise?

Aloha an alle,

ich kann auf meiner FireWall recht oft (mehrmals am tag) Portscanns im Log sehen bzw. sehe sporadisch alle paar Minuten wie versucht wird, über die üblichen Ports (SSH,Telnet,MySQL, HTTP-Old.....) reinzukommen.
An sich kein Problem, die Firewall Blockt ja alles ab. Also ein Sicherheitsrisiko ist es an sich nicht.
Dennoch..gerade wenn öfter mal die gleiche IP auftaucht, würde mich interessieren ob es eine Stelle gibt der man derartiges melden kann.
Da wir mehrere feste IP-Adressen haben, sind wir darauf natürlich festgelegt.
Über Antworten würde ich mich freuen.

viele grüße

Theo

Content-Key: 205512

Url: https://administrator.de/contentid/205512

Printed on: May 5, 2024 at 03:05 o'clock

Member: Hitman4021
Hitman4021 Apr 23, 2013 at 12:59:41 (UTC)
Goto Top
Hallo,

was macht eure Firewall? Reject oder Drop?

Gruß
Member: Dani
Dani Apr 23, 2013 at 13:04:25 (UTC)
Goto Top
Moin,
was macht eure Firewall? Reject oder Drop?
Ist das Gleiche. face-big-smile

Wie sieht deine iptables aus?


Grüße,
Dani
Member: Hitman4021
Hitman4021 Apr 23, 2013 at 13:05:36 (UTC)
Goto Top
Hallo

@Dani nein das ist nicht das gleiche:
Reject: Wird das Paket mit einem Connection Refused zurück geworfen.
Drop: Der Sender bekommt ein TimeOut und weiß nicht ob am anderen Ende überhaupt ein Gerät vorhanden ist.

Gruß
Member: Dani
Dani Apr 23, 2013 at 13:09:05 (UTC)
Goto Top
Moin hitman,
das war Ironie... auch wenn heute nicht Montag oder Freitag is.


Grüße,
Dani
Member: theoberlin
theoberlin Apr 23, 2013 updated at 13:16:34 (UTC)
Goto Top
Die FireWall Dropt alles was von extern kommt. Reject gibts bei keinem Port.
Es wird also alles verworfen. Nur sehr wenige Ports kommen durch und die landen auch in einer DMZ. Da gibts also kein Problem.

FireWall steht komplett auf Deny Any....für die NAT´s gibt es Port und IP basierte FireWall Regeln.

.lg
Member: Dani
Dani Apr 23, 2013 at 13:17:55 (UTC)
Goto Top
Von welchen Betriebssytem reden wir? Falls Linux läuft schau die fail2ban an.
Hab ich auch im Einsatz.


Grüße,
Dani
Member: theoberlin
theoberlin Apr 23, 2013 updated at 13:24:00 (UTC)
Goto Top
Die FireWall ist eine Hardware FireWall. Fail2ban ist zwar eine sehr nette Geschichte aber scheidet bei mir natürlich aus...
Auf den FTP Servern läuft das Python Script. Aber soweit kommen ja die Anfragen gar nicht. Mich würde ja nur interessieren ob man dem irgendwie nachgehen kann.

lg
Theo
Member: Dani
Dani Apr 23, 2013 updated at 14:04:08 (UTC)
Goto Top
Muss ich dir alles aus der Nase ziehen! Welcher Firewallhersteller und welches Modell?


Grüße,
Dani

Edit: Missverständis, Sorry!
Member: theoberlin
theoberlin Apr 23, 2013 at 13:26:57 (UTC)
Goto Top
Na fein ;)
USG200 von ZyXel.


lg
Theo
Member: Deepsys
Deepsys Apr 23, 2013 at 13:41:41 (UTC)
Goto Top
Hi,

darum geht es ihm doch gar nicht.
Ich verstehe es so, das der TO wissen möchte ob man den Provider informieren sollte.

Wenn es deutsche Server die bei dir anklopfen, kannst du es mal versuchen.
Da findest du meist etwas auf der Homepage. Kann ja sein das der Kundenserver gekapert wurde.

Bei ausländischen, wir haben da im Moment viel von Belarus Telecom (oder so), macht das meist wenig Sinn.
Da ist die Zeit zu schade, mir zumindest.
Mag Ausnahmen geben, aber bisher sind die paar Anfragen im Internet verschwunden ...

VG
Deepsys
Member: theoberlin
theoberlin Apr 23, 2013 at 13:56:47 (UTC)
Goto Top
Hallo Deepsys,

genau darum geht es mir.
Oftmals springen die Ip´s daher gehe ich davon aus das es die üblichen "anonymisier" Netzwerke sind von denen die fragwürdigen Anfragen kommen.
Wenn sich Ip´s häufen, werd ich mal gucken ob die von deutschen Servern kommen falls nicht muss ich mich wohl an die roten Einträge in meinem Log gewöhnen ;)

lg
Theo
Member: Lochkartenstanzer
Lochkartenstanzer Apr 23, 2013 at 13:57:57 (UTC)
Goto Top
Moin,

Einfach in der whois-Datenbank nachschauen und eine Abuse-Meldung rausschicken. Wird aber, sofern es kein Europäer ist, kaum Konsequenzen haben.

lks
Member: marc-1303
marc-1303 Apr 23, 2013 updated at 14:10:50 (UTC)
Goto Top
Hallo theoberlin

Ich haben auch eine Zyxel USG200.

Frage: Hast du einige oder sämtliche Portscan-Filter in Anti-X --> ADP --> Traffic Anomaly auf block gesetzt?
Dort kannst du allenfalls auch auswählen, dass keine Log-Einträge mehr erstellt werden. Vorausgesetzt du bist 100% sicher, dass die Einstellungen stimmen und du somit keinen wichtigen Log-Eintrag verpasst.

Gruss
Marc
Member: theoberlin
theoberlin Apr 23, 2013 updated at 15:28:32 (UTC)
Goto Top
Hallo Marc,

den Eintrag muss ich nochmal überprüfen. Grundsätzlich habe ich etliches auf Block gesetzt z.B Port Sweeps etc.
Bei mir stehen schon sehr wenige Einträge auf LogAlert eigenltich nur die die wirklich ein Risiko darstellen können.
Grundsätzlich will ich ja auch sehen wenn was passiert.
Na ich werd mal gucken was sich da noch machen lässt.
Würdest du mir per PN mal deine Erfahrungen mit den ADP Block/Allow Einstellungen schicken? Vielleicht hast du ja noch was geblockt was ich vergessen habe und Sinn macht.

@lochkartenstanzer..whois hab ich auch ab und an schonmal angeschmissen.

lg

Theo
Member: fnord2000
fnord2000 Apr 24, 2013 at 09:26:36 (UTC)
Goto Top
Zitat von @Hitman4021:
@Dani nein das ist nicht das gleiche:
Reject: Wird das Paket mit einem Connection Refused zurück geworfen.
Drop: Der Sender bekommt ein TimeOut und weiß nicht ob am anderen Ende überhaupt ein Gerät vorhanden ist.

Sollte nicht, wenn ein Gerät tatsächlich nicht vorhanden ist, der letzte vorgeschaltete Router nach einigen Sekunden Timeout ein ICMP Destination Host Unreachable rausschicken?
Wenn also gar nichts zurück kommt, dann kann man sich doch schon ziemlich sicher sein, dass da etwas ist, was einfach drop-t.
Tendenziell bin ich ja eher dafür nur reject zu verwenden.


Zitat von @Deepsys:
darum geht es ihm doch gar nicht.
Ich verstehe es so, das der TO wissen möchte ob man den Provider informieren sollte.

Hatte ich auch so verstanden, halte ich aber eigentlich für fragwürdig.
Sicher ist ein Portscan, oder ein "Wir probieren ein paar Passworte am SSH-Server aus" nicht wünschenswert, aber ich sehe darin auch kein Vergehen, das gemeldet werden müsste, solange es sich um öffentliche Server handelt.

Das ist in etwa so, wie wenn jemand durch eine Stadt geht und an jeder Haustüre (oder Autotüre) rüttelt um zu sehen ob sie offen ist. Daran ist ja nichts verbotenes, solange es dabei bleibt.
Member: Lochkartenstanzer
Lochkartenstanzer Apr 24, 2013 at 10:21:56 (UTC)
Goto Top
Zitat von @fnord2000:
Das ist in etwa so, wie wenn jemand durch eine Stadt geht und an jeder Haustüre (oder Autotüre) rüttelt um zu sehen
ob sie offen ist. Daran ist ja nichts verbotenes, solange es dabei bleibt.

Deswegen darf man denjenigen trotzdem ermahnen oder der Polizei melden, damit sie ihn überprüft.

Es ist ein unterschied, ob man mal aus versehen an der falschen Tür rüttelt, oder ob man das systematisch entweder an jedem Haus der Straße macht, bzw. regelmäig immer am gleichen Haus, wenn die Bewohner grad nicht da sind.

lks


PS. HAst Du das mal im realen Leben versucht, mal an jeder Haustür Haustür zu rütteln? ich wette, daß dann recht schnell die Polizei dasteht (oder jemand, der einem auf die Birne haut).
Member: fnord2000
fnord2000 Apr 24, 2013 at 11:43:55 (UTC)
Goto Top
Zitat von @Lochkartenstanzer:
PS. HAst Du das mal im realen Leben versucht, mal an jeder Haustür Haustür zu rütteln? ich wette, daß dann
recht schnell die Polizei dasteht (oder jemand, der einem auf die Birne haut).

Daran zweifle ich nicht.
Ändert aber nichts an der Tatsache, dass es zwar ein seltsammes Verhalten ist, aber gegen kein Gesetz verstößt und die Polizei daher im Grunde nichts tun kann. Unterm Strich ist sie dann also ganz umsonst gekommen und hätte es auch gleich bleiben lassen können.
Und daher halte ich auch das sich-beschweren beim Provider für überflüssig, weil dessen Kunde ja eben nichts Verbotenes getan hat.
Member: theoberlin
theoberlin Apr 24, 2013 at 11:52:50 (UTC)
Goto Top
Aloha,

keine Sorge, wenn mal einer an meine ohnehin komplett geschlossene Tür klopft hab ich nicht unbedingt ein Problem damit. Nur wenn ich sehe wie öfter von selben IP´s sämtliche Ports gesweept werden werde ich hellhörig. Der besagte Server steht auch in Deutschland und per whois ist ne Mail raus. Warscheinlich kann irgendein Admin sein Glück noch nicht fassen, dass sein Server ein Problem hat.
Nun vielen Dank für die hilfreichen Posts.

lg
Theo