Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

DOMAIN (udp/53)

I'm seeing a large number of packets being reported as blocked by the firewall. They are udp port 53. Most, but not all, of them are from link-local ipv6 addresses. The destination is utm. I understand they are dns packets. What is the proper practice for these packets. Should I allow them?


This thread was automatically locked due to age.
Parents
  • Add the networks to the allowed list on the DNS configure page? Adding subnets there will create hidden allow rules in the firewall.

    Link local address uses the fe80:: range if I recall.
  • I looked back over the last 30 days and interestingly noticed that the traffic is from both ipv4 and ipv6 link-local addresses, as well as ipv4 and ipv6 internal addresses. There was only one blocked packet from an address outside the internal network out of almost 100k packets. I also found the source of the ipv6 link-local packets. They are android phones. Not sure about the ipv4 link local addresses (169.254/16).

    I created a network called link-local with 169.254/16 and fe80::/64, and added it to the DNS. Since I added it, there have been a couple of blocked packets, so perhaps that's not the answer. I'll run it overnight and see what happens. Maybe I have to add the link-local network as a source to the firewall rule that passes the port 53 traffic.
Reply
  • I looked back over the last 30 days and interestingly noticed that the traffic is from both ipv4 and ipv6 link-local addresses, as well as ipv4 and ipv6 internal addresses. There was only one blocked packet from an address outside the internal network out of almost 100k packets. I also found the source of the ipv6 link-local packets. They are android phones. Not sure about the ipv4 link local addresses (169.254/16).

    I created a network called link-local with 169.254/16 and fe80::/64, and added it to the DNS. Since I added it, there have been a couple of blocked packets, so perhaps that's not the answer. I'll run it overnight and see what happens. Maybe I have to add the link-local network as a source to the firewall rule that passes the port 53 traffic.
Children
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?