Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Левый трафик с NS серверов провайдера

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

PatriotKSA

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго дня!
 
Народ, кто может прокомментируйте данную ситуацию.  
 
Проблема следующая:
 
Каждый месяц начали приходить счета с большим трафиком, т.к. тарификация по мегабайтно, то это существенно отражается на сумме.
 
сентябрь 2015 - 17664 мб.
август 2015      - 3789 мб.
июль 2015         - 915 мб.
июнь 2015     - 14762 мб.
май 2015        - 10586 мб.
апрель 2015      - 186 мб.
март 2015            - 39 мб.
февраль 2015    - 588 мб.
январь 2015     - 2817 мб.
декабрь 2014   - 9573 мб.
ноябрь 2014     - 2045 мб.
 
началось с декабря 2014 потом всё нормально, в мае 2015 повторилось, в итоге в начале июня было сделано:
На модеме SmartAX MT882 ADSL2+ были сброшены настройки изменен пароль, настроен в режим роутера, а не моста как раньше было.
Отключен DHCP (соответствено DNS) скрин http://rghost.ru/6XW8QRd44/image.png
Включен HTTP доступ по 80 порту для удаленного доступа и настройки.
В июле и августе стало всё отлично, но в сентябре повторилось опять!
К модему подключен только один компьютер на нем выход в интернет заблочен,
только почтовый клиент в логах которого видно, что отправлено писем в месяц не более чем на 500-700мб.
 
Была запрошена детализация у провайдера по которой видно что их ns сервер каждые 15 минут отправляет 15-30мб. на модем.
фрагмент детализации (xls) http://rghost.ru/6cZNmqNqz
 
В итоге провайдеру отправлено письмо о том что их сервер ns.kttk.ru (80.72.225.2) накручивает трафик, последовал ответ:
 
"На DSL модеме были внесены изменения конфигурации устройства клиентом.
 
 
Модем стал виден из сети интерне по протоколу HTTP это можно увидеть  
по скрину http://rghost.ru/6wJnY6pRx/image.png.
Следовательно были исключены или вообще выключены правила фильтрации, что подвергло DSL модем уязвимости.
Как утверждает клиент "трафик плюсуется (накручивается) с ваших серверов, как в дневное, так и в ночное время когда отключено всё оборудование" это следствие нарушение изменения настроек DSL модема.
В следствии чего стала возможность использовать DSL модем как кэширующий DNS сервер. Что подтверждает http://rghost.ru/7cTl7xygM/image.png
т.к. DSL модем клиента стал выступать в роли DNS сервера кэширующего то все запросы пришедшие из сети интернет он стал запрашивать у днс назначенных при авторизации PPP что подтверждает http://rghost.ru/8K42QLRm2/image.png
Отсюда и трафик с наших серверов как в дневное, так и в ночное время когда отключено всё оборудование кроме измененного DSL модема."
 
Самое интересное, что есть другие точки, где оборудование и настройки аналогичные только провайдер другой и там таких проблем нет! Первый раз столкнулся с данной проблемой.
 
Вопрос может ли модем выступать в роли кэширующего сервера DNS?  
(http://rghost.ru/6XW8QRd44/image.png)
 
Где в этом модеме они нашли правила фильтрации?
 
Почему так вышло, кто виноват?

Всего записей: 8 | Зарегистр. 27-09-2006 | Отправлено: 14:56 09-10-2015
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вопрос может ли модем выступать в роли кэширующего сервера DNS?  
Ну для начала наверное все-таки не модем, а роутер.
И таки да, криво настроенный DNS сервис на модеме может выразиться в его
использовании злоумышленниками для DDOS атак, с печальными последствиями
как для жертвы, так и для тебя. Потому функцию DNS на роутере лучше
отключить вообще, и прописывать DNS провайдера или гугловский прямо на клиентах.

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17290 | Зарегистр. 13-06-2007 | Отправлено: 15:06 09-10-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в Advanced Function в Security что есть?
чтобы модем стал нэймсервером - это очень странно, но судя по скрину так и есть. Сам проверь или попроси кого-нить   сделать  
nslookup  ya.ru ip_модема
Предполагаю, следующее:
твой модем получает IP и IP DNS сервера от прова и, если фаервол не настроен, то твой модем обслуживает DNS запросы от всех, а не только от локальной сети. Он ретранслирует их на нэймерсерверы прова.
 
P.S
А где это все еще помегабайтная плата? Безлимитных тарифов для юрлиц нет что ли? Или очень дорого? У нас у Ростелекома 2 тыр рублей за скорость 2 мегабита для юрлиц по ADSL.  512 кбит 1 тыр
Семейство тарифных планов «Деловая лига»  
Советую узнать про тарифы, они постоянно меняются.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12349 | Зарегистр. 10-12-2003 | Отправлено: 15:25 09-10-2015 | Исправлено: ipmanyak, 15:34 09-10-2015
PatriotKSA

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ну для начала наверное все-таки не модем, а роутер.
И таки да, криво настроенный DNS сервис на модеме может выразиться в его
использовании злоумышленниками для DDOS атак, с печальными последствиями
как для жертвы, так и для тебя. Потому функцию DNS на роутере лучше
отключить вообще, и прописывать DNS провайдера или гугловский прямо на клиентах.

 
Функцию DNS на роутере я не включал, в этом я точно уверен, разве что только она по умолчанию включена. А DNS провайдера у меня прописан на клиенте (компьютере).
 

Цитата:
в Advanced Function в Security что есть?
чтобы модем стал нэймсервером - это очень странно, но судя по скрину так и есть. Сам проверь или попроси кого-нить   сделать  
nslookup  ya.ru ip_модема
Предполагаю, следующее:
твой модем получает IP и IP DNS сервера от прова и, если фаервол не настроен, то твой модем обслуживает DNS запросы от всех, а не только от локальной сети. Он ретранслирует их на нэймерсерверы прова.
 
P.S
А где это все еще помегабайтная плата? Безлимитных тарифов для юрлиц нет что ли? Или очень дорого? У нас у Ростелекома 2 тыр рублей за скорость 2 мегабита для юрлиц по ADSL.  512 кбит 1 тыр
Семейство тарифных планов «Деловая лига»  
Советую узнать про тарифы, они постоянно меняются.
 

Advanced Function в Security http://rghost.ru/8GfmBWTmQ/image.png
 
nslookup ya.ru 188.xxx.58.233
╤хЁтхЁ:  UnKnown
Address:  188.xxx.58.233
 
Не заслуживающий доверия ответ:
╚ь :     ya.ru
Addresses:  2a02:6b8::3
          213.180.193.3
          93.158.134.3
          213.180.204.3
 
Где в роутере выключается dns ретрансляция?
 
З,Ы, Про тарифы я знаю, однозначно буду менять на безлим, цены до этого были высокие за 1мбит - 3700р, сейчас в связи с типа кризисом снизили до 1000р.
 
Реально ли отбиться от прова каким либо способом? А то счет перевалил уже за 100т.руб....

Всего записей: 8 | Зарегистр. 27-09-2006 | Отправлено: 16:44 09-10-2015
Belua



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Вопрос может ли модем выступать в роли кэширующего сервера DNS?  

 
Ну этот модем вряд ли. Но вот быть резольвером и использоваться как часть бот-сети для DDOS-атаки на DNS - легко. В вашем случае, на мой взгляд, по возможности сбросить его и настроить и закрыть весь INPUT. А еще лучше оставить его в режиме шлюза и на компьютере уже настроить нормально файрвол, там все таки возможностей и по настройкам и по мониторингу в разы больше.
 
И еще подозрение, что всё таки зараза у вас не снаружи, а изнутри. Если вы говорите, что он был у вас в режиме шлюза и проблема сохранялась. Ну или вас взяли на заметку и планомерно вскрывают.
 
В любом случае, хотя бы элементарно без tcpdump не обойтись. (Хотя сам tcpdump далеко не элементарен.)
 
Ну и просить у провайдера вы ни чего не сможете, он не обязывался вас защищать (если иного не предусмотрено договором). Или вы докажите, что вам насчитали не ваш трафик. Мне однажды рассказывали такую историю, но это было лет 10 назад, если не больше.
 
 

Всего записей: 175 | Зарегистр. 09-03-2007 | Отправлено: 19:01 09-10-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PatriotKSA nslookup делал не со своего компа? Надо не со своего. У тебя возможно прошивка старая, так как я глянул мануалы для твоего модема и там в Advanced Function есть отдельное меню Firewall
поищи здесь прошивки
http://consumer.huawei.com/en/support/search/index.htm?keywords=SmartAX%20MT882
я для 882 не нашел, вижу только для 882a
уточни в самом модеме твою модель и версию Firmware
или задай вопрос о прошивке где звять в профильной теме
http://forum.ru-board.com/topic.cgi?forum=81&topic=1460&start=280
 и почитай мануал по Firmware upgrade  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12349 | Зарегистр. 10-12-2003 | Отправлено: 07:12 12-10-2015 | Исправлено: ipmanyak, 07:14 12-10-2015
AkeHayc

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В модемах есть "дырки" и не доработки. Лучше поменять модем на другой (модель).
Потому что на этот модем, даже нету альтернативных прошивок.
Хотя возможно есть заводская прошивка где нету такой проблемы.

Всего записей: 522 | Зарегистр. 24-02-2009 | Отправлено: 08:21 12-10-2015
PatriotKSA

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ну этот модем вряд ли. Но вот быть резольвером и использоваться как часть бот-сети для DDOS-атаки на DNS - легко. В вашем случае, на мой взгляд, по возможности сбросить его и настроить и закрыть весь INPUT. А еще лучше оставить его в режиме шлюза и на компьютере уже настроить нормально файрвол, там все таки возможностей и по настройкам и по мониторингу в разы больше.
 
И еще подозрение, что всё таки зараза у вас не снаружи, а изнутри. Если вы говорите, что он был у вас в режиме шлюза и проблема сохранялась. Ну или вас взяли на заметку и планомерно вскрывают.
 
В любом случае, хотя бы элементарно без tcpdump не обойтись. (Хотя сам tcpdump далеко не элементарен.)
 
Ну и просить у провайдера вы ни чего не сможете, он не обязывался вас защищать (если иного не предусмотрено договором). Или вы докажите, что вам насчитали не ваш трафик. Мне однажды рассказывали такую историю, но это было лет 10 назад, если не больше.
 

 
В том то и дело что сбрасывал полностью и вроде отключил всё, даже искал где включается кэширование все вкладки перерыл, но не нашёл. Вроде не первый день живу, роутеры раньше постоянно настраивал, но с такой ситуацией первый раз столкнулся.
В режиме моста настроить не получиться, т.к. иногда к роутеру подключается ноутбук раз в месяц, помимо компьютера. Сам компьютер оставляет желать лучше, железка полуживая и вряд ли выдержит сторонний firewall, а то что там стоит winxp дырявая не гарантирует безопасности, проще говоря пусть лучше роутер выполняет роль защиты, как то надежней будет.  
Изнутри проблемы не может быть, проверял не один раз это исключил первым долгом.
Вскрывать... сомневаюсь, как говориться кому мы нужны тем более месяц полтора назад провайдер менял ip адрес.
 
 
Добавлено:

Цитата:
PatriotKSA nslookup делал не со своего компа? Надо не со своего. У тебя возможно прошивка старая, так как я глянул мануалы для твоего модема и там в Advanced Function есть отдельное меню Firewall
поищи здесь прошивки
http://consumer.huawei.com/en/support/search/index.htm?keywords=SmartAX%20MT882
я для 882 не нашел, вижу только для 882a
уточни в самом модеме твою модель и версию Firmware
или задай вопрос о прошивке где звять в профильной теме
http://forum.ru-board.com/topic.cgi?forum=81&topic=1460&start=280
 и почитай мануал по Firmware upgrade  
 

 
nslookup делал не из локальной сети роутера (с домашнего компа)
 
всё что нашёл в модеме:
System Name : SmartAX MT882
RAS FW Version:V100R002B023
Date:2006/01/10
Batch Number:RTCAP1
DSL FW Version:3.5.0.2
Standard:ADSL2+
 
вкладки firewall нет - это точно, сейчас ещё раз посмотрел.
 
Спасибо! Буду пробовать менять прошивку, видимо модем дырявый)
 
Вот только как объяснить провайдеру, что косяк как бы не мой, а модема...

Всего записей: 8 | Зарегистр. 27-09-2006 | Отправлено: 16:55 12-10-2015
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PatriotKSA
Цитата:
Вот только как объяснить провайдеру, что косяк как бы не мой, а модема...
Можно пытаться, но только если этот модем был установлен или одобрен самим провайдером.
В других случаях тот факт, что клиент вместо нормального оборудования поставил
дырявый навоз, смягчающим обстоятельством не является.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17290 | Зарегистр. 13-06-2007 | Отправлено: 18:58 12-10-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PatriotKSA может купить другой ADSL модем, например ZYXEL P660,  в связи с активным переходом на оптику, сейчас их много предлагают БУ.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12349 | Зарегистр. 10-12-2003 | Отправлено: 07:47 13-10-2015
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Левый трафик с NS серверов провайдера


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

LiteCoin: LgY72v35StJhV2xbt8CpxbQ9gFY6jwZ67r

Рейтинг.ru