This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Licence Usage Exceeding 110% of User Count

I just received an email from my Astaro claiming I have 253 Users/IPs on my box , when I cant possibly have that many. 

Licencing Page.


DHCP Server Lease Table. 


in this house , the following devices connect , not normally all at once. 
4 Desktop PCs 
3 Laptops
1 Xbox
1 managed switch
2 wireless access points  (WPA enabled) 
3 smart phones 
2 network printers 

total: 17

Any ideas why these extra IPs are coming from?

Thanks, Mark


This thread was automatically locked due to age.
Parents
  • Just so you know, once you get the problem solved of having unwanted "guests" on your network, the list of IPs for license usage won't be cleared immediately.  IPs remain on that list for a week since last contact was made, so you'll continue to get warning emails for a short while after you're all fixed.

    I would go through logs on the astaro to try and find what and where these erroneous IPs are attempting to contact.  If you can find that, it would give you a more real time measure of how successful you're being with remediation.

    Once you can pinpoint the source to one internal machine or devices, you'll want to find the misconfiguration that led to this problem and correct it.  It may even be wise to wipe that device and reconfigure from scratch.

    With the large number of IPs involved, I'd guess that you've been added to a botnet and at least on of your machines has been rooted.  Look for unknown accounts on your machines and change any administrative passwords/accounts on everything.  If you have any packet filter rules allowing Any Internal machine-->Any Service-->WAN, change them to be more granular, only allowing specific internal IPs-->specific needed services-->WAN (at least temporarily).  

    Maybe I missed it, but with your linux box being a torrent focal point and a file server (internet accessible?), you'll want to get that one scanned as well.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
Reply
  • Just so you know, once you get the problem solved of having unwanted "guests" on your network, the list of IPs for license usage won't be cleared immediately.  IPs remain on that list for a week since last contact was made, so you'll continue to get warning emails for a short while after you're all fixed.

    I would go through logs on the astaro to try and find what and where these erroneous IPs are attempting to contact.  If you can find that, it would give you a more real time measure of how successful you're being with remediation.

    Once you can pinpoint the source to one internal machine or devices, you'll want to find the misconfiguration that led to this problem and correct it.  It may even be wise to wipe that device and reconfigure from scratch.

    With the large number of IPs involved, I'd guess that you've been added to a botnet and at least on of your machines has been rooted.  Look for unknown accounts on your machines and change any administrative passwords/accounts on everything.  If you have any packet filter rules allowing Any Internal machine-->Any Service-->WAN, change them to be more granular, only allowing specific internal IPs-->specific needed services-->WAN (at least temporarily).  

    Maybe I missed it, but with your linux box being a torrent focal point and a file server (internet accessible?), you'll want to get that one scanned as well.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
Children
  • Just so you know, once you get the problem solved of having unwanted "guests" on your network, the list of IPs for license usage won't be cleared immediately.  IPs remain on that list for a week since last contact was made, so you'll continue to get warning emails for a short while after you're all fixed.

    I would go through logs on the astaro to try and find what and where these erroneous IPs are attempting to contact.  If you can find that, it would give you a more real time measure of how successful you're being with remediation.


    Thanks for the reply 

    I rebooted the Astaro box after everything I tried hoping it would stop me getting duplicate emails.

    which log file do I need to look in?