Wo könnten diese Pakete herkommen?

FreeBSD, Gentoo, openSUSE, CentOS, Ubuntu, Debian
Post Reply
mstuebner
Posts: 184
Joined: 2002-06-19 00:05
Location: 84424 Isen
 

Wo könnten diese Pakete herkommen?

Post by mstuebner »

Beim Durchsehen der Logs fiel mir unter anderem Einträge folgendem Typs auf:
Jun 14 21:55:46 p15134991 kernel: ipacct_unknown:IN= OUT=eth0 SRC=217.160.191.xxx DST=217.160.110.xxx LEN=68 TOS=0x00 PREC=0x00 TTL=6 ID=51027 PROTO=UDP SPT=64017 DPT=33451 LEN=48
Warum mich das verwundert ist: beides sind Rootserver meinerseits, die aber nichts voneinander wissen sollten. Was will der neue Server vom alten? Ã?hnliche sinnfreie ICMP und UDP sind auch zu wenigen anderen IPs, auch auf solch "wilde" Ports

Interpretiere ich SPT und DPT richtig, so sind dies Source- und Destinationport 64017 und 33451? Da läuft nichts (refused), was kann das sein?
[ djthesound ]
Posts: 300
Joined: 2003-04-21 01:15
 

Re: Wo könnten diese Pakete herkommen?

Post by [ djthesound ] »

Hallo,

könnte Monitoringsoftware sein, oder noch Ã?berbleibsel auf der DNS-Konfiguration...

Gruss
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: Wo könnten diese Pakete herkommen?

Post by captaincrunch »

Interpretiere ich SPT und DPT richtig, so sind dies Source- und Destinationport 64017 und 33451? Da läuft nichts (refused), was kann das sein?
Das siehst du richtig. Um genauer sagen zu können was das soll, müsste man dein(e) System(e) näher kennen.
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
mstuebner
Posts: 184
Joined: 2002-06-19 00:05
Location: 84424 Isen
 

Re: Wo könnten diese Pakete herkommen?

Post by mstuebner »

CaptainCrunch wrote:
Interpretiere ich SPT und DPT richtig, so sind dies Source- und Destinationport 64017 und 33451? Da läuft nichts (refused), was kann das sein?
Das siehst du richtig. Um genauer sagen zu können was das soll, müsste man dein(e) System(e) näher kennen.
Das neue (von dem das Log ist) ist ein nagelneuer Rootserver PS mit nachinstalliertem Qmail und Bind 9. Alles aus frischen Sourcen, also nichts kopiert, sieht mal mal von den Zonefiles ab.

Monitoring läuft von dem Server hier zuhause, aber der kennt den neuen Server garnicht und ich wüsste auch nicht warum der demonitorte Server von sich aus antworten sollte.
alexander newald
Posts: 1117
Joined: 2002-09-27 00:54
Location: Hannover
Contact:
 

Re: Wo könnten diese Pakete herkommen?

Post by alexander newald »

Ich tippe auf einen überlasteten Switch.

Alexander Newald
User avatar
nyxus
Posts: 626
Joined: 2002-09-13 08:41
Location: Lübeck
Contact:
 

Re: Wo könnten diese Pakete herkommen?

Post by nyxus »

Alexander Newald wrote:Ich tippe auf einen überlasteten Switch.
sehr unwahrscheinlich. Der schickt ja im Normalfall keine gespooften Pakete an andere Rechner. Und das o.a. Paket war direkt gerichtet.
alexander newald
Posts: 1117
Joined: 2002-09-27 00:54
Location: Hannover
Contact:
 

Re: Wo könnten diese Pakete herkommen?

Post by alexander newald »

Hm, kam mir nur in den Sinn, da ich recht viele udp und icmp Packete habe, die nicht zu meinen Servern sollen (und auch teilweise Zusammenhängend sind, es als nicht zählt, dass der Switch erst schaut, an welchem Port der Server eigendlich hängt)

Alexander Newald
User avatar
nyxus
Posts: 626
Joined: 2002-09-13 08:41
Location: Lübeck
Contact:
 

Re: Wo könnten diese Pakete herkommen?

Post by nyxus »

wenn man Pakete für fremde Rechner bekommt ist es auch eine andere Situation als wenn man ein Paket für den eigenen Rechner bekommt.

Ersteres kann z.B. dadurch kommen, daß der Switch das Ziel nicht kennt (wenn der einfach nicht sendet), oder wenn der Switch aus anderen Gründen Frames flutet (Switch steht unter Atacke, ist überlastet (hier unwahrscheinlich) oder die Topologie wird neu berechnet (hier auch eher unwahrscheinlich)).
Post Reply