This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Packet dropping

10.199.38.189 is my astaro's external address.  I am getting non stop droo packet errors and occasionally spoofing errors.  Why would my external interface be trying to go to these sites?

11:51:53 Default DROP TCP 10.199.38.189 : 34175 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:53 Default DROP TCP 10.199.38.189 : 34176 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:53 Default DROP TCP 10.199.38.189 : 52089 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:53 Default DROP TCP 10.199.38.189 : 54786 
 → 207.68.178.153 : 80 
 [ACKFIN ] len=40 ttl=64 tos=0x00 
 

11:51:54 Spoofed packet UDP 10.199.38.189 : 1028 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:55 Default DROP TCP 10.199.38.189 : 54786 
 → 207.68.178.153 : 80 
 [ACKFIN ] len=40 ttl=64 tos=0x00 
 

11:51:55 Default DROP TCP 10.199.38.189 : 60849 
 → 72.14.253.99 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:55 Default DROP TCP 10.199.38.189 : 60970 
 → 207.68.178.134 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 54671 
 → 209.85.139.165 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 51910 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 33094 
 → 72.14.253.99 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 53193 
 → 204.11.109.21 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Spoofed packet UDP 10.199.38.189 : 1311 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:57 Spoofed packet UDP 10.199.38.189 : 1177 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:58 Default DROP TCP 10.199.38.189 : 53403 
 → 204.255.237.7 : 80 
 [ACKFIN ] len=52 ttl=64 tos=0x00 
 

11:51:58 Default DROP TCP 10.199.38.189 : 51947 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:58 Default DROP TCP 10.199.38.189 : 56232 
 → 75.126.168.228 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:58 Default DROP TCP 10.199.38.189 : 60970 
 → 207.68.178.134 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Spoofed packet UDP 10.199.38.189 : 1028 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:59 Default DROP TCP 10.199.38.189 : 34175 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Default DROP TCP 10.199.38.189 : 34176 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Default DROP TCP 10.199.38.189 : 52089 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Default DROP TCP 10.199.38.189 : 54786 
 → 207.68.178.153 : 80 
 [ACKFIN ] len=40 ttl=64 tos=0x00 
 

11:52:01 Spoofed packet UDP 10.199.38.189 : 393 
 → 10.196.197.5 : 137 
 len=96 ttl=126 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:52:01 Default DROP TCP 10.199.38.189 : 56232 
 → 75.126.168.228 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:52:01 Spoofed packet UDP 10.199.38.189 : 1311 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:52:01 Default DROP TCP 10.199.38.189 : 55304 
 → 207.46.9.121 : 80


This thread was automatically locked due to age.
Parents Reply Children
  • Do you have NAT Masquerading Internal -> External?


    Yes,  Internal is masked to external

    What packetfilter rules do you have in place? 


    My packet filters are setup correctly.  I know why its dropping the packets because I do not have a rule allowing the external to go to websites. I just dont understand why the external wants to go.

    Internet works fine for the clients going either through the proxy or staight through.  I just have tons of dropped packets and being logged on my firewall and am trying to figure out what the external is trying to do.

    Thanks
  • Looks to me like the PC trying to get out isnt configured to use the proxy server and that you have no packet filter defined to allow that machine out on port 80.

    You should NOT require any rule saying:
    External -> port 80 -> any site

    What you need is to get that box using the proxy server or add a rule like:
    10.199.38.189  PORT 80  -> ANY
  • You should NOT require any rule saying:
    External -> port 80 -> any site

    What you need is to get that box using the proxy server or add a rule like:
    10.199.38.189 PORT 80 -> ANY 


    10.199.38.189 is the IP Address of my external Interface.

    External -> port 80 -> any site
    10.199.38.189 PORT 80 -> ANY 

    the above would essentially be the same.