Access Violation fom 174.129.237.157 [Amazon]

  • Hallo Leute,


    ich habe auch eine interessante Frage zur Access Violation meines QNAP TS-639 Pro.


    Hintergrund:
    Aus Sicherheitsgründen habe ich die Sicherheit dermaßen erhöht, sodass nur ganz bestimmte IP Ranges Zugriff auf das NAS haben. Da das NAS direkt mit diversen Diensten im Internet hängt, war das leider unumgänglich. In meiner Security Log erscheinen permanent Access Violations auf Port 80 und 21 mit entsprechenden Portprobes, was nichts ungewöhnliches darstellt.


    Frage / Problem:
    Um das Webinterface zu schützen, habe ich den Port von 8080 auf 31247 gelegt und siehe da:
    Access Violation from 174.129.237.157
    ... ok dachte ich mir, Zufall ...


    Nun habe ich das Webinterface von 31247 auf Port 8119 gelegt und siehe da:
    Access Violation from 174.129.237.157
    ... hmm, tja, also merkwürdig ...


    Nun habe ich das Webinterface von 8119 auf 9098 gelegt und siehe da:
    Access Violation from 174.129.237.157


    Um diese IP aufzulösen, folgende Infos:



    Meine Frage:
    Es ist bekannt, dass die QNAPs Amazon S3 Services anbieten, aber warum habe ich Access Violations genau auf meinem Webinterface Port?
    Und nicht nur das, es ist gezielt nur dieser Port, kein Scan o.ä.


    Vermutung / Spekulation:
    Diese Fakten deuten darauf hin, dass sich hier eine "Phoning Home" Funktion in dem NAS befindet.
    Hat hier jemand ähnliche Erfahrungen gemacht?


    Anlage:
    system-log.csv (alte Logdatei, siehe Eintrag Zeile 132, 2010-02-28 00:25:08)


    Danke und Gruß

  • Hallöle,


    kannst Du den Netzwerkverkehr Deines NAS mitschneiden?
    Dann könntest Du eventuell herausfinden, ob das NAS nach Hause telefoniert.
    In diesem Falle sollte es reichen , wenn Du alles mit Ziel 174.129.0.0 mitschneidest was von NAS kommt.
    Erst wenn Du das auswerten kannst, lassen sich eventuell Aussagen zu ungewünschten Telefonaten machen.


    Grüße
    Jody

  • Danke jody, gute Idee.


    Leider habe ich derzeit noch keine Zeit dafür gefunden.
    Ich denke das Einfachste wäre, einen Sniffer wie bspw. Ettercap oder Ethereal inzwischen Wireshark direkt auf dem NAS zu installieren und den Verkehr mitzuprotokollieren.


    Wenn ich mich noch recht erinnere, sollte das auch von einem Laptop in einem geswitchten Netzwerk funktionieren, oder?


    Für helfende Tipps wäre ich dankbar, habe sowas schon ewig nicht mehr gemacht.


    Danke und Gruß