This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

"DoS" Attack | Cable Modem LINK = Error

Hi

Yesterday I received tons of Port Scan (Total about 300 e-mails from Astaro) from the following and then my Internet Connection was Intermitten.

It happened during my ~11pm - 1am.

My Internet DownStream Bandwidth is 2Mbps and UpStream is 256kbps.

1) The Port Scan are from 
Source IP address: 72.20.20.1 (venture.quadspeedi.net)
Source IP address: 70.39.114.66 (extrone.gh-solutions.info)

2) When I noticed my Internet is down, I logged into my Astaro.

I noted that on the Astaro Main Dashboard
eth0  WAN Cable Modem  Up  Up

The UP on the LINK would change to ERROR everynow and then when I see the IN hits 1.7Mbps.
Do not need to do anything, it would Recover to be UP, Mails start to flow...and then ERROR Again.

3) I checked my Cable Modem and the lights remains stable and did not show signs of problems.
IE: The Incoming LED is Stable, The Outgoing LED is Stable, the Globe is Stable, Only the Activity Blinks which is normal.

Thus when my Internet Goes down with the LINK = Error, That Error is Astaro Error OR my Cable Modem could not take it?

I simply left it alone and it was fine after 1pm.

Attached Traffic Report from 2 days to show the WAN Traffic Hits 2Mbps on the WAN but you can see LAN and DMZ does not have Traffic.

4) My Cable Modem is the Higher End that can support 100Mbps etc but I am using the lowest end plan of 2Mbps thus it should be able to take it.

5) I also executed downloading massive files to max out my bandwidth and I did not have issues.

6) Thus I suspect indeed that "attack" seems to be able to cripple Astaro as normal downloads that hit 2Mbps does not cripple it.


This thread was automatically locked due to age.
Parents
  • Hi, the notification/reporting system can cripple the firewall if overloaded... try setting "Limit Notifications" and maybe adding a DROP NO LOG PacketFilter rule for the offending IPs.

    Barry
  • Thanks for the reply.

    I did suspect Astaro "cannot take it" but the CPU is constantly Less than 5% during that attack.

    I believe my HP Server while it is 4 years old, the Hardware Specifications is still very high end compared to those Appliances such as ASG110 /120.

    I would expect it be able to handle it.

    No way to confirm until I get such attack again.

    I do Advance Full Scale Audit from SecuritySpace and I do not see problems with Astaro handling it.

    Not sure what is so specific about this attack to cause LINK = ERROR but State remains UP.
Reply
  • Thanks for the reply.

    I did suspect Astaro "cannot take it" but the CPU is constantly Less than 5% during that attack.

    I believe my HP Server while it is 4 years old, the Hardware Specifications is still very high end compared to those Appliances such as ASG110 /120.

    I would expect it be able to handle it.

    No way to confirm until I get such attack again.

    I do Advance Full Scale Audit from SecuritySpace and I do not see problems with Astaro handling it.

    Not sure what is so specific about this attack to cause LINK = ERROR but State remains UP.
Children