UniFi Threat Management "schlägt" ständig an

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Hallo zusammen,

    wie schon in anderen Threads von mir mal dargestellt hatte ich Probleme mit der Fritz!Box-Telefonie via USG/ Draytek-Modem. Es kamen entweder keine Anruf von Extern an, der Anrufende erhielt "...nicht verfügbar" oder es klingelte einfach nicht. Ebenso beim "Rausrufen" dauerte der Verbindungsaufbau ewig.

    Daraufhin habe ich meine kompletten VoIP- und Telefoniegeräte in ein separates VLAN getan und eine Portweiterleitung auf die Ports 5060 und 5061 in Richtung Fritz!Box eingerichtet.

    Seitdem funktioniert die Telefonie problemlos, so wie es sein soll.

    Als weitere Einstellung habe ich auf der USG unter Threat Management das IPS aktiviert und hier (vorerst) alle Kategorien aktiviert.

    Seit diesem Zeitpunkt schlagen in unregelmäßigen Abständen Meldungen mit Network Intrusion Blocked mit unterschiedlichen Quellen auf, wie z.B.:

    Threat Management Alarm 2: Misc Attack. Signatur ET DROP Dshield Block Listed Source group 1. Von: xxx.xxx.xxx.xxx:50722, auf: yyy.yyy.yyy.yyy:5061, Protokoll: TCP

    Ich habe auch das Ganze, also die Portweiterleitung, testweise deaktiviert was zur Folge hatte die Alarme verschwanden aber auch die Telefonie stellte ihre Arbeit ein bzw. funktionierte unzuverlässig wie in der Vergangenheit.

    Wie habe ich nun mit den Meldungen umzugehen?

    Muss ich mir Gedanken machen oder sollte/ kann ich weitere Schritte seitens meiner Unifi-Konfiguration unternehmen?

    Oder kann ich das Ganze "ignorieren" und mich in Sicherheit "wiegen"?

    Solltet ihr noch weitere Informationen benötigen, dann lasst es mich wissen.

    Vielen Dank schon mal für Eure Unterstützung.

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

  • Das ist völlig normal sobald man den Port 5060 oder 5061 nach außen offen hat, es versuchen sich halt ständig irgendwelche Geräte an deiner Fritzbox Telefonie anzumelden und die Firewall blockt das.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Hi jkasten,

    Danke schon mal für Deine Antwort. :thumbup:

    Heute Morgen hatte ich die erste High-Meldung. Ich habe mir dies dann im Traffic-Log rausgesucht und auf Block ausgewählt (siehe Screenshot).

    Ist das so das korrekte Vorgehen?

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

  • Kannst du machen, wird aber automatisch geblockt. Du könntest den Port noch auf deinen Anbieter begrenzen, dann hast Ruhe.

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Kannst du machen, wird aber automatisch geblockt. Du könntest den Port noch auf deinen Anbieter begrenzen, dann hast Ruhe.

    "Helf mir mal auf 's Pferd!" - Wie meinst Du das oder anders gesagt, verstehe ich das richtig:

    Das ich die VoIP-IP (Provider-/ Anbieterseitig) als Quell-IP eintragen soll, das quasi nur noch von dort die "Zugriffe" erlaubt sind?

    Meinst Du den grünmarkierten Bereich?

    Sorry für meine Nachfragen.

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

    Edited once, last by ssd376 (July 3, 2022 at 10:07 AM).

  • Ja korrekt, aber nicht nur auf eine IP sondern auf den Netz Bereich. Welchen Anbieter hast du denn?

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Ja korrekt, aber nicht nur auf eine IP sondern auf den Netz Bereich. Welchen Anbieter hast du denn?

    Ich bin bei 1&1, und wenn ich das richtig verstehe heißt der Zugang sip.1und1.de.

    Ein nslookup auf den Namen liefert mir die IPs 212.227.124.130 und 212.227.124.129.

    Wie sollte ich dann das Ganze eintragen? - Laut Controller ist hier nur folgende Eingabe zulässig "Dieses Feld kann eine einzelne IP-Adresse, einen IP-Adressbereich getrennt durch Bindestrich (-) oder ein Subnetz enthalten." :/

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

  • Das Netz von 1und1 ist 212.227.0.0/16

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • Das Netz von 1und1 ist 212.227.0.0/16

    Gestatte mir zwei Nachfragen.

    Kannst Du mir sagen, woher Du diese Information hast? Oder machst Du das anhand der von mir genannten IPs (212.227.124.130 und 212.227.124.129) aus?

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

  • maxim.webster hat es beantwortet

    Mein Netzwerk

    Internet:

    Glasfaser TNG 1 Gigabit Synchron

    Speedtest

    Unifi Komponenten:

    UCG Fiber

    USW-Lite-8-PoE

    3x USW-Flex-Mini

    UAP-AC-Lite

    2x U6-Lite

    UVC-G3-FLEX

    2x UVC-G3-Instant

    1x UVC-G4-Instant

    UVC-G5-Bullet

    Sonstige Hardware:

    QNAP TS-453a als Backup

    Thinkstation mit Unraid, VM 3CX, Pihole + Unbound, Home Assistant usw.

    PC mit Ryzen 3700x, 16GB 3200 Ram, Ati Radeon 5700X, 2x M.2 SSD und 1x SATA SSD

  • maxim.webster und jkasten

    Vielen, vielen Dank für eure Unterstützung und die schnellen Antworten.

    Ich habe, wie vorgeschlagen, nun das Netz 212.227.0.0/16 in der Portweiterleitung eingetragen und hoffe nun endlich Ruhe von den ständigen ThreatManagement-Alarmmeldungen zu haben.

    Ich werde das Ganze nun 1-2 Tage beobachten und dann (hoffentlich) final berichten.

    Also nochmals Danke für eure Hilfe. :thumbup:

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

  • Hallo zusammen,

    Ich wollte noch mal ein Feedback zu den beschriebenen Lösungsansätzen von euch geben.

    Was soll ich sagen: "Ich hab' Ruh'!" :)

    Die Eintragung des SIP-Providernetzes als Quell-IP-Adressbereich, wie empfohlen, habe ich vorgenommen und es war Schluss mit den ständigen Threat Management Meldungen.

    Vielen, vielen Dank nochmals für eure Unterstützung ( maxim.webster und jkasten). :thumbup:

    Viele Grüße

    ssd376

    -----------------------------------------------------

    "Machen ist wie wollen, nur krasser!"

    Mein Netzwerk

    Telekom (250/ 50 MBit/s)

    Glasfaser mit ZyXEL PMG3000-D20B Gigabit GPON SFP-Modul

    UDM Pro, US-8-150W, US-8-60W, USW-Flex-Mini, UAP-nanoHD, UAP-AC-Pro, G3 Flex

    Gigaset N510IP-Pro, FRITZ!Box 7530, PiHole, Synology NAS, HmIP

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!