This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Packet dropping

10.199.38.189 is my astaro's external address.  I am getting non stop droo packet errors and occasionally spoofing errors.  Why would my external interface be trying to go to these sites?

11:51:53 Default DROP TCP 10.199.38.189 : 34175 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:53 Default DROP TCP 10.199.38.189 : 34176 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:53 Default DROP TCP 10.199.38.189 : 52089 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:53 Default DROP TCP 10.199.38.189 : 54786 
 → 207.68.178.153 : 80 
 [ACKFIN ] len=40 ttl=64 tos=0x00 
 

11:51:54 Spoofed packet UDP 10.199.38.189 : 1028 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:55 Default DROP TCP 10.199.38.189 : 54786 
 → 207.68.178.153 : 80 
 [ACKFIN ] len=40 ttl=64 tos=0x00 
 

11:51:55 Default DROP TCP 10.199.38.189 : 60849 
 → 72.14.253.99 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:55 Default DROP TCP 10.199.38.189 : 60970 
 → 207.68.178.134 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 54671 
 → 209.85.139.165 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 51910 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 33094 
 → 72.14.253.99 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Default DROP TCP 10.199.38.189 : 53193 
 → 204.11.109.21 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:56 Spoofed packet UDP 10.199.38.189 : 1311 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:57 Spoofed packet UDP 10.199.38.189 : 1177 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:58 Default DROP TCP 10.199.38.189 : 53403 
 → 204.255.237.7 : 80 
 [ACKFIN ] len=52 ttl=64 tos=0x00 
 

11:51:58 Default DROP TCP 10.199.38.189 : 51947 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:58 Default DROP TCP 10.199.38.189 : 56232 
 → 75.126.168.228 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:58 Default DROP TCP 10.199.38.189 : 60970 
 → 207.68.178.134 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Spoofed packet UDP 10.199.38.189 : 1028 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:51:59 Default DROP TCP 10.199.38.189 : 34175 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Default DROP TCP 10.199.38.189 : 34176 
 → 72.14.253.147 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Default DROP TCP 10.199.38.189 : 52089 
 → 72.14.253.103 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:51:59 Default DROP TCP 10.199.38.189 : 54786 
 → 207.68.178.153 : 80 
 [ACKFIN ] len=40 ttl=64 tos=0x00 
 

11:52:01 Spoofed packet UDP 10.199.38.189 : 393 
 → 10.196.197.5 : 137 
 len=96 ttl=126 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:52:01 Default DROP TCP 10.199.38.189 : 56232 
 → 75.126.168.228 : 80 
 [SYN] len=56 ttl=64 tos=0x00 
 

11:52:01 Spoofed packet UDP 10.199.38.189 : 1311 
 → 10.196.197.5 : 123 
 len=76 ttl=252 tos=0x00 srcmac=00:04:27:fd:a8:ba dstmac=00:00:b4:90:11:63 
 

11:52:01 Default DROP TCP 10.199.38.189 : 55304 
 → 207.46.9.121 : 80


This thread was automatically locked due to age.
Parents
  • Hi,
    we need some more details about your ASG configuration.
    Are you using the http proxy and if so what mode?
    What are your packet filter rules?

    Ian M[:)]
  • Http proxy is on in standard mode.

    Its doing the default drop rule so there is nothing that allows the external to get to these addresses.  I am not sure why it is trying to get there though.  I have 21 other astaro's with the same setup and the external is not trying to go out to webpages.  It usually shows the client IP Address going to the webpage which is allowed in the packet filter rules.  All Http proxy websites work for the clients.
  • If you are in Standard Mode it looks like you have a client not configured to use the proxy. The 72.14.x.x traffic IIRC is for Google Safe Browsing which an extension for Firefox.

    Cheers,

    Mike
  • even though a user is not going through the proxy should the packet filter not show that the computer ip address is trying to go to google not the firewalls external nic
  • Do you have NAT Masquerading Internal -> External?

    What packetfilter rules do you have in place?
  • Do you have NAT Masquerading Internal -> External?


    Yes,  Internal is masked to external

    What packetfilter rules do you have in place? 


    My packet filters are setup correctly.  I know why its dropping the packets because I do not have a rule allowing the external to go to websites. I just dont understand why the external wants to go.

    Internet works fine for the clients going either through the proxy or staight through.  I just have tons of dropped packets and being logged on my firewall and am trying to figure out what the external is trying to do.

    Thanks
  • Looks to me like the PC trying to get out isnt configured to use the proxy server and that you have no packet filter defined to allow that machine out on port 80.

    You should NOT require any rule saying:
    External -> port 80 -> any site

    What you need is to get that box using the proxy server or add a rule like:
    10.199.38.189  PORT 80  -> ANY
  • You should NOT require any rule saying:
    External -> port 80 -> any site

    What you need is to get that box using the proxy server or add a rule like:
    10.199.38.189 PORT 80 -> ANY 


    10.199.38.189 is the IP Address of my external Interface.

    External -> port 80 -> any site
    10.199.38.189 PORT 80 -> ANY 

    the above would essentially be the same.
Reply
  • You should NOT require any rule saying:
    External -> port 80 -> any site

    What you need is to get that box using the proxy server or add a rule like:
    10.199.38.189 PORT 80 -> ANY 


    10.199.38.189 is the IP Address of my external Interface.

    External -> port 80 -> any site
    10.199.38.189 PORT 80 -> ANY 

    the above would essentially be the same.
Children
No Data