Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

High traffic from Google IP's to UTM

Running a UTM 425 appliance with 9.004-34 in bridged mode.  Running Web, Wireless, Application, IPS services.

Over the past 2 days I've been fighting with traffic coming in from Google IP's maxing out our Internet connection.

Examples:

iad23s07-in-f17.1e100.net
iad23s07-in-f18.1e100.net

I'll attach an iftop and sample graph showing this.  The UTM's internal IP (FBGUTM) is showing the destination, whereas if I look at all other traffic I can see where it is originating (like a PC on the network). I can't see where the traffic is going after it hits the UTM, as if the UTM is taking the data and doing something with it?

I've restarted the UTM and tried selectively shutting down certain services one at a time to see if has any affect but nothing.  I thought maybe a stuck Up2Date download but I can't verify that.

I'm stuck how to figure out where this is coming from and why... any help is appreciated.


This thread was automatically locked due to age.
Parents
  • Hi, the web filter will normally cause all traffic to appear to come from the EXT/WAN interface.

    Since you're bridging, it's possible that it shows on the LAN.

    Run a sniffer or iftop on the LAN and see if you can find which PC the traffic is going to.

    My guess is that it's Youtube videos.

    Note that the proxy logging and reporting should have info too.

    Barry
Reply
  • Hi, the web filter will normally cause all traffic to appear to come from the EXT/WAN interface.

    Since you're bridging, it's possible that it shows on the LAN.

    Run a sniffer or iftop on the LAN and see if you can find which PC the traffic is going to.

    My guess is that it's Youtube videos.

    Note that the proxy logging and reporting should have info too.

    Barry
Children
No Data
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?