nominis
Goto Top

Viel Traffic auf Port 8883

Hallo,
im Protokoll meiner pfSense sehe ich regelmäßig jede Menge (blockierte) Anfragen von einer IP-Adresse über den Lan-Port der Firewall (mein Heimnetz) ins Internet (an verschiedene *.compute.amazonaws.com Server) auf Port 8883 TCP:S.
Die Anfragen von der Lan-IP kommen von verschiedenen wechselnden Ports im Bereich 54xxx, regelmäßig und häufig in kurzer Folge.
Port 8883 TCP ist oder sollte Secuce MQTT Verkehr sein.
Sollte oder kann man den Port öffnen?
Es liest sich für mich relativ unverdächtig. Braucht es den Dienst?
Allerdings wüsste ich auch gern woher und warum es diese Anfragen gibt.
Kann mir jemand etwas dazu kurz (und laienhaft verständlich) sagen?
Danke & Gruß Jörg

Content-Key: 639243

Url: https://administrator.de/contentid/639243

Printed on: April 19, 2024 at 00:04 o'clock

Member: SeaStorm
SeaStorm Jan 09, 2021 at 21:58:39 (UTC)
Goto Top
Hi

und von welchem host kommen die Verbindungen ?
Member: Nominis
Nominis Jan 09, 2021 updated at 22:03:49 (UTC)
Goto Top
Die Anfragen kommen von einem UniFi CloudKey Gen2.
Kontakt nach Hause?
Member: SeaStorm
Solution SeaStorm Jan 09, 2021 at 22:06:33 (UTC)
Goto Top
Die nutzen den Port für ihr RemoteAccess https://help.ui.com/hc/en-us/articles/218506997-UniFi-Ports-Used
Wenn du das nicht nutzt, bzw soweit bisher keine Einschränkungen hast, dann würde ich den Port weiterhin blockieren. Alle Daten die nicht benötigt werden, können ja weg face-smile
Member: Nominis
Nominis Jan 09, 2021 at 22:10:42 (UTC)
Goto Top
Ich administriere den CloudKey eigentlich nur lokal.
Den Account nutze ich nicht.
Daher bräuchte ich den Dienst nicht - also weiter blockiert lassen ...
Die AccessPoints habe ich schon komplett blockiert.

Danke für die Information.
Jörg
Member: Visucius
Visucius Jan 10, 2021 at 08:12:07 (UTC)
Goto Top
Ist der Remote Zugriff denn aktiv?

Wenn Du den nicht einsetzt würde ich den grundsätzlich in den Einstellungen deaktivieren
Member: Nominis
Nominis Jan 10, 2021 updated at 08:56:17 (UTC)
Goto Top
Nach dem Update auf die CloudKey-Firmware 2.0.24 waren plötzlich viele Einstellungen nicht mehr erreichbar. Da habe ich mit dem Remote-Zugang experimentiert.
Jetzt geht alles wieder. Ich werde den Remote-Zugriff jetzt wieder deaktivieren.

Nochmals Danke für den Tipp.
Jörg
Member: aqui
aqui Jan 10, 2021 updated at 11:31:34 (UTC)
Goto Top
Allerdings wüsste ich auch gern woher und warum es diese Anfragen gibt.
Das kannst du doch auch an den Einträgen des Firewall Logs sehen. Die Absender IP die diese Pakete schickt ist dann der böse Buhmann von dem es kommt. Auf dem System solltest du dann logischerweise einmal suchen. Das sagt einem ja auch schon der gesunde IT Verstand ! 😉
Für Details schmeisst du ganz einfach einmal die Paket Capture Funktion unter Diagnostics auf deinem LAN Interface an:
capture
Dann kannst du auch einmal in den Inhalt sehen den der böse Buhmann da zu irgendwelchen Schnüfflern versendet.
Member: Nominis
Nominis Jan 10, 2021 at 11:45:47 (UTC)
Goto Top
mit welcher Software öffne ich anschließend die *.cab - Datei?
Member: aqui
aqui Jan 10, 2021 updated at 11:59:27 (UTC)
Goto Top
Wie immer mit dem Wireshark. Mittlerweile weiss ja nun auch jeder Newbie das .cab Dateien für den Wireshark sind ! face-wink
https://www.wireshark.org/#download

Wie man ihn bedient als Anfänger steht hier:
https://www.heise.de/ct/artikel/Fehler-erschnueffeln-221587.html
Member: anfaenger50
anfaenger50 Jan 10, 2021 at 19:58:58 (UTC)
Goto Top
Eine Netzwerkanalyse mit einem Traffic Tool wie Wireshark ist nicht schlecht.
Member: Nominis
Nominis Jan 10, 2021 at 20:31:24 (UTC)
Goto Top
Vielen Dank für die Hinweise.
Der Port bleibt blockiert, der Mitschnitt von Port 8883 wird noch ausgewertet.- auch interessehalber ...
Member: anfaenger50
anfaenger50 Jan 11, 2021 at 13:46:57 (UTC)
Goto Top
A Ok. ich bin gespannt was daraus kommt