Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    [gelöst] Firewall Eintrag

    Deutsch
    5
    15
    2.1k
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • -flo- 0-
      -flo- 0
      last edited by

      Ich empfehle das zu blockieren, schon um das Unwichtige im Log auszublenden. Das erleichtert den Blick auf relevante Ereignisse.

      Besser wäre es, Du könntest das im Modem deaktivieren. Aber das würde ich nicht so viel Zeit darauf verschwenden.

      -flo-

      1 Reply Last reply Reply Quote 0
      • E
        esquire1968
        last edited by

        Seltsam ist dieser Eintrag trotzdem:

        block   Feb 23 21:45:43   [b]em5[/b]   10.0.0.138:138   10.0.0.255:138   UDP
        

        em5 ist kein Interface sondern ein Netzwerkport der dem Interface WAN zugeordnet ist.

        Ich kann ihn daher auch nicht blocken, da es das Interface "em5" nicht gibt.

        LG
        esquire1968

        Interfaces.JPG
        Interfaces.JPG_thumb

        1 Reply Last reply Reply Quote 0
        • JeGrJ
          JeGr LAYER 8 Moderator
          last edited by

          Doch könntest du. Mit einer floating Regel bspw. oder wenn du das Interface em5 tatsächlich irgendwo reinbindest (weniger schön). Da die Firewall meist der Punkt ist, an dem solche Dinge wie Netbios Kram und Windows Gedöns dann eh nicht weiter soll (geht das Internet schließlich nix an), habe ich da meist einen Alias wie "TrashPorts" o.ä. in welchem solche Ports landen (135, 137-139, 445, etc.) und die generell dann über alle Interfaces geblockt sind. Ist aber nur meine Idee.

          Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

          If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

          1 Reply Last reply Reply Quote 0
          • E
            esquire1968
            last edited by

            Mit einer Floating Regel wie dieser?

            Wobei ich allerdings unter Interfaces "em5" nicht auswählen kann.

            Ich finde diesen Eintrag trotzdem im Log:

            block   Feb 24 07:33:43   em5   10.0.0.138:138   10.0.0.255:138   UDP
            

            LG
            esquire1968

            rule1.JPG
            alias.JPG
            rule1.JPG_thumb
            alias.JPG_thumb

            1 Reply Last reply Reply Quote 0
            • JeGrJ
              JeGr LAYER 8 Moderator
              last edited by

              Jep, so war es gedacht. Allerdings hast du wohl durch den Modembetrieb auf em5 den Sonderfall, dass du die Pakete auf dem Interface bekommst, welches du selbst aber gar nicht wirklich konfiguriert hast. Sowas kommt sonst bei VLANs durch nicht ganz korrekte Konfiguration des Switches vor. Lösen lässt sich das wahrscheinlich wirklich nur, wenn du em5 als dummy interface einbindest aber unkonfiguriert lässt - oder die Pakete ignorierst.

              Interessante Frage: Was macht denn der Auto-Rule-Generator wenn du aus dem Log direkt eine Block Regel erstellen lässt? Der sollte em5 ja ebenfalls nicht erreichen können?
              Die andere Frage: Wo kommen die (MS) Pakete auf Modem-Seite überhaupt her? Hat das Modem noch nen Samba o.ä. eingebaut? Schon strange.

              Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

              If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

              1 Reply Last reply Reply Quote 0
              • E
                esquire1968
                last edited by

                Ich werde das mit dem Dummy-IF mal probieren.

                Der Auto-Rule-Generator funktioniert wie von Dir beschrieben nicht.

                Das Modem (Pirelli PRGAV4202N) - von meinem Provider gestellt - ist eigentlich ein kompletter Router mit WLAN und 4 LANs usw. Die Routerfunktion ist allerdings durch Umstellen auf "Single User" deaktiviert. Ich kann ihn (10.0.0.138) auch nicht an anpingen. Die Einwahl ins vDSL übernimmt die pfSense.

                LG
                esquire1968

                1 Reply Last reply Reply Quote 0
                • -flo- 0-
                  -flo- 0
                  last edited by

                  Also ich mußte für das Modem extra ein Interface einrichten, um die vom Modem generierten Pakete blocken zu können. Das ist tatsächlich nicht schön, aber ein sauberes Log fand ich wichtiger.

                  -flo-

                  1 Reply Last reply Reply Quote 0
                  • E
                    esquire1968
                    last edited by

                    Mit dem Dummy-IF klappt es. Bleibt nur die Frage, warum das Modem exakt alle 12 Minuten 2 mal diesen Eintrag generiert?!

                    LG
                    esquire1968

                    1 Reply Last reply Reply Quote 0
                    • O
                      orcape
                      last edited by

                      Hi,
                      und entschuldigt, wenn ich mich hier mal dazwischen klemme… ;)
                      Wenn es um diesen Eintrag geht....

                      block   Feb 22 12:36:49   em5   10.0.0.138:138   10.0.0.255:138   UDP 
                      

                      ….und em5 ein zum Modem umfunktionierter Router ist, der sich im Normalfall über diese IP erreichen lässt.
                      Dann ist das doch geblocktes Netbios over TCP/IP, Port 138, auf Netzwerk 10.0.0.0/24, bzw. dessen Broadcastadresse. Die logischerweise von der pfSense, (Layer3) automatisch geblockt wird.
                      Sorry, hab gerade gelesen das das @-flo- schon gepostet hat.
                      Wenn das immer in einer bestimmten Zeitfolge auftritt, solltest Du das Pirelli mal checken, was da noch in diesen Zeitabständen von sich hören lässt.
                      Vielleicht DHCP-Lease Time etc, nur ´ne Vermutung.
                      Das Pirelli PRGAV4202N hat als Router schon einige Funktionen zu bieten, die man wohl mit Deinem...

                      ..."Single User".....Modus.... 
                      

                      …wohl nicht komplett deaktivieren kann.
                      Vielleicht reicht ja schon ein Zugriff auf das Teil und Du kannst da noch was deaktivieren, was auch in der Modem-Funktion im Augenblick noch mit läuft.
                      Könnte natürlich auch Samba/Cifs sein, vielleicht in Verbindung mit der am USB-Anschluß vorhandenen Druckfunktion. Ist sicherlich Linux-Firmware drauf, in Verbindung mit der meist angeschlossenen Windows-Welt zumindest denkbar.
                      Gruß orcape

                      1 Reply Last reply Reply Quote 0
                      • E
                        esquire1968
                        last edited by

                        Hallo nochmals!

                        Tatsächlich war der "Fileserver" auf dem Pirelli noch aktiv. Warum auch immer. Dieser ist nun - wie alles andere auch - deaktiviert. Kein Traffic mehr von 10.0.0.138 - Problem daher gelöst.

                        Schon kurios! Ich dachte im single-user Mode sind alle anderen Features des Dings deaktiviert. Sehr happy bin ich mit dem Ding ohnehin nicht …

                        LG
                        esquire1968

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.