IPS (Intrusion Prevention System) zeigt "TOR BLOCK"

  • Hallo in die Runde,


    habe auch mal wieder eine Frage. Nachdem ich nun vor fast 2 Wochen meine neue UDM-SE in Betrieb genommen habe, möchte ich mal eine Frage klären. Unter /var/log/messages sehe ich folgende Meldungen:



    Bei der IP-Adresse 111.111.111.111 handelt es sich um meine öffentliche WAN IP-Adresse, die ich hier anonymisiert habe, da sie statisch ist.


    Was sind das genau für Meldungen?


    Nach außen habe ich eigentlich keine Ports offen, so dass ich solche Meldungen meinem Verständnis nach nicht haben dürfte. Mir macht das ganze etwas sorgen, da dort sehr häufig "ID=54321 PROTO=UDP" aufgeführt wird. (Dort werden zusätzlich auch ein paar TCP Ports aufgeführt, insofern es sich bei der ID um einen Port handelt: 33090 | 10157 | 631 | 57216 | 2x 54321)


    Ich habe mir kürzlich nämlich ein paar Masqueraden für einige Xiaomi Devices eingerichtet, die auf UDP Port 54321 kommunizieren. Diese Xiaomi Devices (bspw. Smart Fan) erwarten nun aber, dass sich andere Kommunikationsstellen im selben Netz bzw. Wifi befinden. Es schient sich um ein "Sicherheits Feature" seitens Xiaomi zu handeln, verschiedene Roborock Modelle (bspw. S50) haben dieses Problem nicht, wenn man einen mDNS "Multicast DNS" Reflector an der UDM(-Pro/-SE) aktiviert. Nähere Informationen dazu findet ihr hier: https://github.com/rytilahti/python-miio/issues/422


    Mein Smarthome Server und auch meine Smartphones befinden sich in meinem Hauptnetzwerk, während diese Xiaomi Komponenten sich in einem in sich abgeschotteten VLAN befinden (Typ Guest Netzwerk und Device Isolation aktiv). Somit funktioniert die Kommunikation mit diesen Geräten nicht netzintern, sondern nur über die Xiaomi Cloud. Mit den Masqueraden kann ich ich die Kommunikation über die Cloud umgehen und direkt lokal kommunizieren.


    Diese Masqueraden sehen wie folgt aus:


    Code
    iptables -t nat -A POSTROUTING -s YOUR_SMARTHOME_SERVER_IP/32 -d YOUR_DEVICE_IP/32 -p UDP -j MASQUERADE --to-ports 54321


    In dieser iptables Masquerade lege ich also fest, dass diese Regel ausschließlich für meinen Smarthome Server und das entsprechende Xiaomi Device angewendet werden soll.


    Diese TOR BLOCK Meldungen oben könnte man jetzt so deuten, dass diese Masquerade auch die Firewall nach außen ins Internet öffnet, der UDP Port 54321 also von außen offen ist.


    Oder wird die gesamte Xiaomi Kommunikation über die Xiaomi Cloud vom Intrusion Prevention System als TOR Netzwerk erkannt, weshalb diese BLOCKER entstehen?


    Handelt es sich beim TOR BLOCK Meldungsfeld "ID=54321" überhaupt um den Port? Evtl. ist das ja auch nur ein Zufall, dass dort hinter der ID die Ziffernfolge 54321 auftaucht.


    Oder bin ich hier völlig auf dem Holzweg? :winking_face:


    Danke euch und Gruß Hoppel

    3 Mal editiert, zuletzt von hoppel118 ()