Temat: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

Witam,

od kilku dni mój router non-stop coś pobiera z internetu, dane tak rzędu 2-3kb/s.

Sprawdzałem przy wyłączonym PC (fizycznie odłączony kabel) sprawdzałem netstat'em z poziomu routera - i nic.

na routerze powyłączałem wszystko, netstat wypluwa takie coś:

root@OpenWrt:~# netstat -an
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State
tcp        0      0 192.168.1.254:139       0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:53              0.0.0.0:*               LISTEN
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN
tcp        0      0 192.168.1.254:445       0.0.0.0:*               LISTEN
tcp        0      0 192.168.1.254:22        192.168.1.1:1106        ESTABLISHED
netstat: /proc/net/tcp6: No such file or directory
udp        0      0 192.168.1.254:137       0.0.0.0:*
udp        0      0 0.0.0.0:137             0.0.0.0:*
udp        0      0 192.168.1.254:138       0.0.0.0:*
udp        0      0 0.0.0.0:138             0.0.0.0:*
udp        0      0 0.0.0.0:53              0.0.0.0:*
udp        0      0 0.0.0.0:67              0.0.0.0:*
netstat: /proc/net/udp6: No such file or directory
netstat: /proc/net/raw6: No such file or directory
Active UNIX domain sockets (servers and established)
Proto RefCnt Flags       Type       State         I-Node Path
unix  7      [ ]         DGRAM                       282 /dev/log
unix  2      [ ]         DGRAM                       966 /var/run/hostapd-phy0/w                                                                                                                                                             lan0
unix  2      [ ]         DGRAM                     24851
unix  2      [ ]         DGRAM                      6761
unix  2      [ ]         DGRAM                      1471
unix  2      [ ]         DGRAM                      1300
unix  2      [ ]         DGRAM                       470

Sprostowanie: 192.168.1.1 to mój desktop, 192.168.1.254 to mój router (tak, sam to zmieniłem bo z przyzwyczajenia zawsze mam router na końcu puli adresowej)

Ma ktoś pomysł co to może być?

2

Odp: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

Postaw dowolny snifer od wanu i będziesz wiedział co to. Zakładam że broadcasty lecą...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez faziaty 2010-06-21 18:50:30)

Odp: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

Cezary napisał/a:

Postaw dowolny snifer od wanu i będziesz wiedział co to. Zakładam że broadcasty lecą...


Dobry pomysł...

Zatem zainstalowałem darkstat (na początek, bo nie widzę ethereal dla openwrt):

darkstat -i eth0.2 --chroot /tmp --no-daemon --verbose

zwraca takie coś:

darkstat (07989): tcp: packet too short (28 bytes)

Tzn na początku liczy pakiety (bez pokazywania ich danych) następnie później rzuca pełno w/w komunikatów

Za chwilę spróbuję tcpdump'em, zapomniałem o nim

4 (edytowany przez faziaty 2010-06-21 19:00:23)

Odp: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

O rety....

wszyscy mają taki syf w kablówce? wink

19:55:38.063363 ARP, Request who-has host-79.173.4.209.tesatnet.pl tell host-79.173.4.1.tesatnet.pl, length 46
19:55:38.091504 ARP, Request who-has host-79.173.9.237.tesatnet.pl tell host-79.173.8.1.tesatnet.pl, length 46
19:55:38.132522 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.18736: 63771* 1/2/2 (160)
19:55:38.135229 IP host-79.173.2.165.tesatnet.pl.1401 > dns1.tesatnet.pl.53: 30424+ PTR? 52.20.173.79.in-addr.arpa. (43)
19:55:38.147172 ARP, Request who-has 79.173.0.154 tell 79.173.0.1, length 46
19:55:38.181750 ARP, Request who-has host-79.173.28.189.tesatnet.pl tell host-79.173.24.1.tesatnet.pl, length 46
19:55:38.196606 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.1401: 30424* 1/2/2 (158)
19:55:38.199273 IP host-79.173.2.165.tesatnet.pl.10334 > dns1.tesatnet.pl.53: 5025+ PTR? 5.33.173.79.in-addr.arpa. (42)
19:55:38.225151 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.10334: 5025* 1/2/2 (156)
19:55:38.229041 IP host-79.173.2.165.tesatnet.pl.32485 > dns1.tesatnet.pl.53: 49089+ PTR? 38.11.173.79.in-addr.arpa. (43)
19:55:38.240826 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.32485: 49089* 1/2/2 (158)
19:55:38.243796 IP host-79.173.2.165.tesatnet.pl.23999 > dns1.tesatnet.pl.53: 49951+ PTR? 41.10.173.79.in-addr.arpa. (43)
19:55:38.251021 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.23999: 49951* 1/2/2 (158)
19:55:38.268745 ARP, Request who-has host-79.173.14.134.tesatnet.pl tell host-79.173.12.1.tesatnet.pl, length 46
19:55:38.270103 IP host-79.173.2.165.tesatnet.pl.6043 > dns1.tesatnet.pl.53: 67+ PTR? 134.14.173.79.in-addr.arpa. (44)
19:55:38.274346 ARP, Request who-has host-79.173.24.251.tesatnet.pl tell host-79.173.24.1.tesatnet.pl, length 46
19:55:38.284088 ARP, Request who-has host-79.173.21.53.tesatnet.pl tell host-79.173.20.1.tesatnet.pl, length 46
19:55:38.286212 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.6043: 67* 1/2/2 (160)
19:55:38.288992 IP host-79.173.2.165.tesatnet.pl.23793 > dns1.tesatnet.pl.53: 13351+ PTR? 251.24.173.79.in-addr.arpa. (44)
19:55:38.297507 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.23793: 13351* 1/2/2 (160)
19:55:38.299408 ARP, Request who-has host-79.173.7.244.tesatnet.pl tell host-79.173.4.1.tesatnet.pl, length 46
19:55:38.318769 ARP, Request who-has host-79.173.14.60.tesatnet.pl tell host-79.173.12.1.tesatnet.pl, length 46
19:55:38.325024 ARP, Request who-has host-79.173.19.103.tesatnet.pl tell host-79.173.16.1.tesatnet.pl, length 46
19:55:38.353364 ARP, Request who-has 79.173.0.81 tell 79.173.0.1, length 46
19:55:38.355992 ARP, Request who-has host-79.173.10.18.tesatnet.pl tell host-79.173.8.1.tesatnet.pl, length 46
19:55:38.379369 ARP, Request who-has host-79.173.23.145.tesatnet.pl tell host-79.173.20.1.tesatnet.pl, length 46
19:55:38.434560 ARP, Request who-has host-79.173.2.236.tesatnet.pl tell 79.173.0.1, length 46
19:55:38.450137 ARP, Request who-has host-79.173.28.173.tesatnet.pl tell host-79.173.24.1.tesatnet.pl, length 46
19:55:38.453390 ARP, Request who-has host-79.173.15.77.tesatnet.pl tell host-79.173.12.1.tesatnet.pl, length 46
19:55:38.458606 ARP, Request who-has host-79.173.2.89.tesatnet.pl tell 79.173.0.1, length 46
19:55:38.484813 ARP, Request who-has host-79.173.33.18.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.507396 ARP, Request who-has host-79.173.39.223.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.612744 ARP, Request who-has host-79.173.10.223.tesatnet.pl tell host-79.173.8.1.tesatnet.pl, length 46
19:55:38.616309 ARP, Request who-has host-79.173.39.207.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.626311 ARP, Request who-has host-79.173.9.215.tesatnet.pl tell host-79.173.8.1.tesatnet.pl, length 46
19:55:38.661130 ARP, Request who-has host-79.173.35.70.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.726508 ARP, Request who-has host-79.173.30.13.tesatnet.pl tell host-79.173.24.1.tesatnet.pl, length 46
19:55:38.726873 IP host-79.173.2.165.tesatnet.pl.15212 > dns1.tesatnet.pl.53: 50113+ PTR? 223.10.173.79.in-addr.arpa. (44)
19:55:38.738384 ARP, Request who-has host-79.173.21.246.tesatnet.pl tell host-79.173.20.1.tesatnet.pl, length 46
19:55:38.740310 ARP, Request who-has host-79.173.39.240.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.743790 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.15212: 50113* 1/2/2 (160)
19:55:38.746730 IP host-79.173.2.165.tesatnet.pl.34970 > dns1.tesatnet.pl.53: 16669+ PTR? 70.35.173.79.in-addr.arpa. (43)
19:55:38.756101 ARP, Request who-has host-79.173.8.220.tesatnet.pl tell host-79.173.8.1.tesatnet.pl, length 46
19:55:38.761214 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.34970: 16669* 1/2/2 (158)
19:55:38.763863 IP host-79.173.2.165.tesatnet.pl.19971 > dns1.tesatnet.pl.53: 16194+ PTR? 13.30.173.79.in-addr.arpa. (43)
19:55:38.765820 ARP, Request who-has host-79.173.7.138.tesatnet.pl tell host-79.173.4.1.tesatnet.pl, length 46
19:55:38.772226 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.19971: 16194* 1/2/2 (158)
19:55:38.776915 ARP, Request who-has host-79.173.2.95.tesatnet.pl tell 79.173.0.1, length 46
19:55:38.781216 ARP, Request who-has host-79.173.12.246.tesatnet.pl tell host-79.173.12.1.tesatnet.pl, length 46
19:55:38.782549 ARP, Request who-has host-79.173.6.157.tesatnet.pl tell host-79.173.4.1.tesatnet.pl, length 46
19:55:38.798184 ARP, Request who-has host-79.173.39.241.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.830867 ARP, Request who-has host-79.173.33.6.tesatnet.pl tell host-79.173.32.1.tesatnet.pl, length 46
19:55:38.832286 IP host-79.173.2.165.tesatnet.pl.1102 > dns1.tesatnet.pl.53: 64404+ PTR? 6.33.173.79.in-addr.arpa. (42)
19:55:38.838073 ARP, Request who-has 79.173.0.9 tell 79.173.0.1, length 46
19:55:38.843060 IP dns1.tesatnet.pl.53 > host-79.173.2.165.tesatnet.pl.1102: 64404* 1/2/2 (156)
19:55:38.843659 IP 79.173.0.1.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 338
19:55:38.844661 ARP, Request who-has host-79.173.18.9.tesatnet.pl tell host-79.173.16.1.tesatnet.pl, length 46
19:55:38.860542 IP 79.173.0.1.67 > 255.255.255.255.68: BOOTP/DHCP, Reply, length 338
19:55:38.953439 ARP, Request who-has host-79.173.3.40.tesatnet.pl tell 79.173.0.1, length 46
19:55:38.954807 IP host-79.173.2.165.tesatnet.pl.8884 > dns1.tesatnet.pl.53: 33082+ PTR? 40.3.173.79.in-addr.arpa. (42)
19:55:38.958318 ARP, Request who-has host-79.173.12.176.tesatnet.pl tell host-79.173.12.1.tesatnet.pl, length 46

to niecała sekunda smile

przez noc robi się tego jakieś 300MB..., masakra. Chciałem mieć ładne statystyki zużycia łącza, a tu takie coś smile
Najwyżej zamiast monitorować ruch na WAN, może raczej skupię się na br-lan... (chociaż też nie, no bo np. transmission uruchomione na routerze nie będzie się łapało do statystyk...)

5

Odp: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

Tak w kablówkach tak jest. +syf od otoczenia sieciowego, rozgłaszanie drukarek, sterta robali i innych żyjątek.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

6

Odp: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

Cezary napisał/a:

Tak w kablówkach tak jest. +syf od otoczenia sieciowego, rozgłaszanie drukarek, sterta robali i innych żyjątek.

Ok, zacząłem troszeczkę czytać o ARP filtering, które automatycznie włącza mój ukochany Shorewall (który jest tylko w wersji lite na openwrt hmm )

Ehh, jak zwykle czegoś trzeba się naumieć wink

7

Odp: TP-LINK TL-WR1043ND Backfire 10.03 - bezustannie coś ściąga

Nie przeszkoda ale wyzwanie smile

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.