OPNsense Forum

International Forums => German - Deutsch => Topic started by: fellpower on December 15, 2021, 02:38:10 am

Title: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 02:38:10 am
Moin

Als ich heute mal ins Livelog geschaut habe, sah ich eine IP, welche permanent auf Port 443 aufm WAN Interface reinkommt.

Aktuell sieht das in etwa so aus, wie aufm dem angehängten Bild.

Was genau bedeutet das?

Eine IP bekommt von mir Daten auf Port 443 (welcher ja https is) Der Source Port ist immer ein anderer, Zielport immer 443. Einen http Server nutze ich nicht, außer der der Sense. Der ist aber nur im LAN zu erreichen.

Kann mir mal jemand beim deuten helfen, was genau da passiert?

Chris

Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: lfirewall1243 on December 15, 2021, 08:11:18 am
Das 10.0.0.X Netz ist wo? Bzw. wessen IP ist die 10.0.0.2?

Sieht für mich nach ausgehenden Verbindungen auf dem WAN aus, heißt von der Firewall raus Richtung Internet.
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:01:45 am
Das 10.0.0.X Netz ist wo? Bzw. wessen IP ist die 10.0.0.2?

Sieht für mich nach ausgehenden Verbindungen auf dem WAN aus, heißt von der Firewall raus Richtung Internet.

Das ist die LAN Seite der Sense.

Aber was macht diese ausgehenden Verbindungen? HTTPS von mir auf unterschiedliche Zielports aber gleiche IP?

Interessant ist ja, das es scheinbar von einer meiner VMs kommt. ABer diese Verbindung wird auch aufgebaut, wenn diese VM aus ist. Das kann ich mir jetzt gar nicht erklären...
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: lfirewall1243 on December 15, 2021, 09:06:43 am
Die IP der LAN Seite sollte dort eigentlich nicht auftauchen. Hast du OutboundNAT aktiv?

Der Zielport ist doch immer der gleiche. Es geht von deiner OPNsense zu der IP 217...:443
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:08:43 am
Die IP der LAN Seite sollte dort eigentlich nicht auftauchen. Hast du OutboundNAT aktiv?

Der Zielport ist doch immer der gleiche. Es geht von deiner OPNsense zu der IP 217...:443

Was kann ich denn da checken, warum die Sense das macht?
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:10:04 am
Die IP der LAN Seite sollte dort eigentlich nicht auftauchen. Hast du OutboundNAT aktiv?

Nein, es ist immer noch der Netzwerkplan, wie in dem Thread. Wo du ja auch versucht hast, mir zu helfen,. ;)
https://forum.opnsense.org/index.php?topic=25571.0
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: lfirewall1243 on December 15, 2021, 09:14:29 am
Die IP der LAN Seite sollte dort eigentlich nicht auftauchen. Hast du OutboundNAT aktiv?

Nein, es ist immer noch der Netzwerkplan, wie in dem Thread. Wo du ja auch versucht hast, mir zu helfen,. ;)
https://forum.opnsense.org/index.php?topic=25571.0

Dort ist die 10.0.0.2 ja die WAN IP der OPNsense.
Somit ist es entweder Traffic von deiner OPNsense die etwas per https anfragt, oder ein Gerät aus deinem VM-LAN, wenn kein OutboundNAT auf der OPNsense aktiv ist, wird es die OPNsense selbst sein.

Díe 217.x.x.x.x ist welche IP?
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: franco on December 15, 2021, 09:15:44 am
Vielleicht kann man ja mal bei der 217.xxx IP gucken welchen Hostnamen die hat und ob auf der OPNsense z.b. der Web Proxy aktiv ist. Sieht halt danach aus als ob die OPNsense das macht wofür sie konfiguriert ist und aktuell sinnieren wir darüber was denn konfiguriert sein könnte mit dem Betreiber der Firewall. :)


Grüsse
Franco
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:21:14 am
die 217.x ist die ziel IP - da gehen die Pakete wohl hin. Die gehört einem Hosting Unternehmen.

Sorry Franco. Ich versuche die Sense zu verstehen - du als Admin weißt sicher schon, was los ist ;)



Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: lfirewall1243 on December 15, 2021, 09:22:59 am
die 217.x ist die ziel IP - da gehen die Pakete wohl hin. Die gehört einem Hosting Unternehmen.

Sorry Franco. Ich versuche die Sense zu verstehen - du als Admin weißt sicher schon, was los ist ;)
Dann ist ja alles normal

Es sind einfach ausgehende https Pakete.


Gesendet von meinem M2012K11AG mit Tapatalk

Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:26:23 am
die 217.x ist die ziel IP - da gehen die Pakete wohl hin. Die gehört einem Hosting Unternehmen.

Sorry Franco. Ich versuche die Sense zu verstehen - du als Admin weißt sicher schon, was los ist ;)
Dann ist ja alles normal

Es sind einfach ausgehende https Pakete.


Gesendet von meinem M2012K11AG mit Tapatalk

Aber warum schickt die Sense Pakete da hin? Und warum macht die Sense das zu verschiedenen Hosts? Das war ja nur EIN Beispiel - ich habe einige Hosts - zu denen die Sense das schickt. Und es ist nicht meine eigene öffentliche IP. Die sense ist nur ausm LAN erreichbar. (VPN aufs LAN von meinem PC aus)
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: lfirewall1243 on December 15, 2021, 09:27:24 am
die 217.x ist die ziel IP - da gehen die Pakete wohl hin. Die gehört einem Hosting Unternehmen.

Sorry Franco. Ich versuche die Sense zu verstehen - du als Admin weißt sicher schon, was los ist ;)
Dann ist ja alles normal

Es sind einfach ausgehende https Pakete.


Gesendet von meinem M2012K11AG mit Tapatalk

Aber warum schickt die Sense Pakete da hin? Macht sie doch sonst zu keinem anderen Host. Und warum macht die Sense das zu verschiedenen Hosts? Das war ja nur EIN Beispiel - ich habe einige Hosts - zu denen die Sense das schickt. Und es ist nicht meine eigene öffentliche IP. Die sense ist nur ausm LAN erreichbar. (VPN aufs LAN von meinem PC aus)
Habe bisher nirgends deine Outbound NAT Einstellungen der OPNsense gesehen.
Je nach dem wie die genau stehen, kann es auch Traffic deiner Clients sein

Gesendet von meinem M2012K11AG mit Tapatalk

Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: franco on December 15, 2021, 09:29:57 am
die 217.x ist die ziel IP - da gehen die Pakete wohl hin. Die gehört einem Hosting Unternehmen.

Sorry Franco. Ich versuche die Sense zu verstehen - du als Admin weißt sicher schon, was los ist ;)

In den Details zu den Logs kannst du z.b. den Namen auflösen. Sagt dir der Hostname/Hoster was?

Die Frage ist letztlich welche Services aktiviert sind... daraus leitet sich dann ab ob einer dafür konfiguriert ist Daten von der IP zu holen zum Zwecke einer Konfiguration wie Blocklist in Unbound oder Regeln für die Einbruchssicherung.

Ich denke wir kommen nicht weiter wenn wir da nicht mehr von dir hören. Die Situation die du aktuell beschreibst ist letztlich "normal" und das wurde auch schon gesagt. :)


Grüsse
Franco
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:30:53 am
VMs (Clients) sind keine aktiv. Habe alle VMs gestoppt.

Anbei Outbound NAT. Habe ich ja nix eingetragen.
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 09:37:27 am
die 217.x ist die ziel IP - da gehen die Pakete wohl hin. Die gehört einem Hosting Unternehmen.

Sorry Franco. Ich versuche die Sense zu verstehen - du als Admin weißt sicher schon, was los ist ;)

In den Details zu den Logs kannst du z.b. den Namen auflösen. Sagt dir der Hostname/Hoster was?

Die Frage ist letztlich welche Services aktiviert sind... daraus leitet sich dann ab ob einer dafür konfiguriert ist Daten von der IP zu holen zum Zwecke einer Konfiguration wie Blocklist in Unbound oder Regeln für die Einbruchssicherung.

Ich denke wir kommen nicht weiter wenn wir da nicht mehr von dir hören. Die Situation die du aktuell beschreibst ist letztlich "normal" und das wurde auch schon gesagt. :)


Grüsse
Franco

Hallo Franco

Ich habe alle VMS ausgeschaltet - also kann es ja nur von der Sense selbst kommen. Einbruchssicherung habe ich aktuell nicht aktiv, daher kann die Sense sich da nix holen. Schon gar nicht, alle 10sek.

Selbst wenn ich das LAN komplett tot lege, also alle Clients abschalte, kommen diese Anfragen.

Ich habe hier wohl größere Wissens Defizite als ich angenommen hatte - ich werde mich wohl noch mehr belesen müssen, wenn ihr meint, das wäre normal.

Ich kann / konnte mir halt nicht erklären, warum mein Server https Verbindungen aufbaut, zu Servern, die ich nicht kenne - auch wenn alle Clients im LAN aus sind.
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: lfirewall1243 on December 15, 2021, 09:42:04 am
VMs (Clients) sind keine aktiv. Habe alle VMs gestoppt.

Anbei Outbound NAT. Habe ich ja nix eingetragen.
Steht auf automatisch. Heißt alle Pakete die über das WAN rausgehen, werden mit der WAN-IP umgeschrieben. - Also ist OutboundNAT wohl aktiv
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: franco on December 15, 2021, 09:43:36 am
443 kann auch ein OpenVPN sein.. Auf der Seite "System: Diagnostics: Services" werden alle aktiven Services aufgelistet.

Man kann auch mal in der config.xml suchen ob die IP dort auftaucht...

# grep 217.x.z.y /conf/config.xml

Dann wurde diese definitiv konfiguriert... meistens liegt aber ein Hostname darüber.

Sollte es aus dem LAN kommen wie lfirewall1243 vermutet kann man die IP einfach mal in den LAN Regeln blocken und das Logging aktivieren...


Grüsse
Franco
Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: fellpower on December 15, 2021, 10:24:03 am
Habe kein OpenVPN aktiv. Wireguard, aber über einen anderen Port. WG geht aber nur ins LAN, um die Sense zu confen.

In der Config.xml steht nix drin, was diese IP / Host betrifft. Hostname auflösen bringt mich wieder nur zu dem Hoster, wo die Ziel IP liegt.

Ich verschwende eure Zeit mit meinem Unwissen. Ich habe nix groß konfiguriert, wo dieser Host eine Rolle spielt. Darum war ich ja dabei, rauszufinden, was es ist.

Ich habe die IP jetzt mal aufm WAN blockiert. Wir werden sehen, ob das nun irgendwas disfunktional macht.

Title: Re: Regel ist grün, obwohl kein Dienst läuft? Was genau passiert da?
Post by: franco on December 15, 2021, 12:21:54 pm
Ok, klingt nach einem Plan.  8)


Grüsse
Franco