• Kunden aus Hessen und Nordrhein-Westfalen können über die Rufnummer 0221 / 466 191 00 Hilfe bei allen Problemen in Anspruch nehmen.
    Kunden aus Baden-Württemberg können über die Rufnummer 0711 / 54 888 150 Hilfe bei allen Problemen in Anspruch nehmen.

Unitymedia Vodafone DNS Server leak?

Diskutiere Vodafone DNS Server leak? im Internet und Telefon über das TV-Kabelnetz Forum im Bereich Internet und Telefon; Seit Tagen beobachte ich im Sekundentakt geblockte Anfrage auf mein WAN Interface mit Source IP 2a02:908:2:b::1. Ziel sind Adressen in meinem...
  • Vodafone DNS Server leak? Beitrag #1

rv112

Beiträge
4.991
Punkte Reaktionen
366
Seit Tagen beobachte ich im Sekundentakt geblockte Anfrage auf mein WAN Interface mit Source IP 2a02:908:2:b::1. Ziel sind Adressen in meinem Prefix, die es allerdings nicht gibt. Wie es scheint muss es sich dabei um einen DNS Server von Vodafone/Unitymedia handeln. UDP Port 53 passt ebenfalls dazu.
Nicht nur dass es nervt, frage ich mich ob hier nicht etwas völlig im Argen ist?

Zur Info: ich nutze einen eigenen Resolver und überhaupt keine public DNS Server.

Unbenannt.JPG
 
  • Vodafone DNS Server leak? Beitrag #2
... im Sekundentakt geblockte Anfrage auf mein WAN Interface mit Source IP 2a02:908:2:b::1. Ziel sind Adressen in meinem Prefix, ...
Sind das Anfragen oder doch nur Antworten (vom DNS-Server mit der IP-Adresse 2a02:908:2:b::1), generiert durch Anfrage(n) aus dem Internet mit gespoofter IP-Adresse?
 
  • Vodafone DNS Server leak? Beitrag #3
Das sind Antworten. Irgendwer nutzt jedenfalls sehr gerne iTunes und Microsoft Azure. Ich bin mir aber nicht sicher ob er die IP gespooft hat. Eher scheint im LGI Netz etwas falsch zu sein. Besagte Person scheint aus Polen zu kommen.
 
  • Vodafone DNS Server leak? Beitrag #4
Das sind Antworten. ... Ich bin mir aber nicht sicher ob er die IP gespooft hat. ... Besagte Person scheint aus Polen zu kommen.
Wenn es Antworten an deinen Prefix sind, dann muss die IP gespooft sein. Wenn das nicht der Fall wäre, müsste die Antwort ja an die (nicht gespoofte) IP gehen, die die Anfrage generiert/initiiert hat.
BTW: Wie hast Du festgestellt, dass die Person aus Polen kommt?

EDIT:

Wie blockt deine FW diese unerwünschten Antworten? Werden diese verworfen oder wird der Initiator/Veranlasser informiert?
 
Zuletzt bearbeitet:
  • Vodafone DNS Server leak? Beitrag #5
Wie lange hast Du das Präfix schon?
 
  • Vodafone DNS Server leak? Beitrag #6
Puh das Prefix habe ich schon ewig. Bestimmt ein Jahr.
Die Anfragen werden gedroppt. Ich habe die IP gegoogled und bin auf ein polnisches Forum gestoßen wo jemand diese IP nutzt. Kann sich inzwischen natürlich auch geändert haben, klar.
 
  • Vodafone DNS Server leak? Beitrag #8
Die Ziel IP die jedoch nicht in meinem Netzwerk liegt. Ebenfalls zur DNS Server IP findet man etwas im Netz.
 
  • Vodafone DNS Server leak? Beitrag #9
Die Ziel IP die jedoch nicht in meinem Netzwerk liegt.
Das verstehe ich jetzt nicht. Wenn die Ziel IP nicht in deinem "Netzwerk" liegt, wie konnten die Datenpakete dann deine Firewall erreichen?

EDIT:

Oder meinst Du die Interface-ID dieser IPv6-Adresse? Die ist in diesem Fall aber nur "Schall und Rauch", denn das Präfix der IPv6-Adresse ist hier ausschlaggebend, so dass deine Firewall erreicht werden kann.
 
Zuletzt bearbeitet:
  • Vodafone DNS Server leak? Beitrag #10
Das Prefix ist gleich und schlägt daher auf meinem WAN auf. Hier wird es dann verworfen weil es von dieser Adresse keine Anfrage gibt. Es ist ja nicht nur DNS, auch TCP. Diese sind dann mit SA und SAE geflagt.
Es muss also jemanden mit meinem Prefix geben.
 
  • Vodafone DNS Server leak? Beitrag #11
  • Vodafone DNS Server leak? Beitrag #12
Kann ich nicht sagen. So lange die DUID gleich bleibt, bleibt der Prefix. Ändere ich sie für einige Tage erhalte ich einen Andere. Ändere ich sie wieder zurück, erhalte ich wieder den Alten.
 
  • Vodafone DNS Server leak? Beitrag #13
  • Vodafone DNS Server leak? Beitrag #14
Vielleicht auch ein Konfigurationsfehler?
 
  • Vodafone DNS Server leak? Beitrag #15
... ein Konfigurationsfehler?
Kann sein, ... nur dass man einen Konfigurationsfehler, durch den der die Konfiguration durchgeführt hat, auch ziemlich bald erkennen sollte.
 
  • Vodafone DNS Server leak? Beitrag #16
Das Gerät würde mit den gespooften Adressen ja nicht funktionieren.

Hast Du mal in die DNS-Antworten reingeschaut?
 
  • Vodafone DNS Server leak? Beitrag #17
Ja, es werden ganz normal Hosts aufgelöst, die ich aber nicht kenne.
 
  • Vodafone DNS Server leak? Beitrag #18
Ja, es wird jemand geben, der deinen Prefix für die (seine) source-IPv6-Adresse benutzt (spooft).
Er muss die Adressen noch nichtmal spoofen, kann ja sein das der Kunde in Polen das Präfix vor rv112 hatte und es irgendwo statisch eingetragen hat, weil er sich dachte "ach, das ändert sich sowieso nie". Ich weiß nicht, ob die DHCP-Server von UM/LGI DHCP-Snooping/IP Source Guard einsetzen, um genau sowas zu verhindern.
 
  • Vodafone DNS Server leak? Beitrag #19
Schon der Router darf keine Pakete annehmen, die nicht sein können.
 
Thema:

Vodafone DNS Server leak?

Vodafone DNS Server leak? - Ähnliche Themen

Fritzbox Bridge Modus Ipv6 kommt nicht bei Router an (Baden Württemberg): Hallo, ich versuche es seit drei Tagen erfolglos, daher hier die Bitte, ob es überhaupt möglich ist oder nicht, weil es mir keine Ruhe lässt...
Unitymedia Keine Verbindung mit ipv6 ohne Masquerading: Hallo Ich habe vor kurzem auf Business Max 1000 umgestellt. Dabei habe ich ja dann die Fritz 6591 dabei bekommen. Hinter der Fritz hängt dann...
Unitymedia Unitymedia nimmt IPv6 Prefix: Hallo! Nachdem ich schon mehrfach das Problem hatte plötzlich ohne IPv6 dazustehen, war ich heute Morgen live dabei als plötzlich die IPv6...
Unitymedia Schreibt Unitymedia DNS Antworten um? Unitymedia Proxy?: Hallo zusammen, ich habe heute durch Zufall entdeckt, dass DNS Abfragen für Google.com bei IPv4 komplett auf KabelBW IPs zeigen. Mit dem UM...
Oben