ARP flooding door Telenet

Froggy
Starter
Starter
Berichten: 20
Lid geworden op: 04 Jul 2018
Bedankt: 4 keer
Uitgedeelde bedankjes: 3 keer

ARP flooding door Telenet

Berichtdoor Froggy » 13 Mei 2019, 23:44

Aangezien bij ons hetzelfde fenomeen zich voordoet als beschreven op https://www.netweters.be/t5/Instellingen-software-hardware/Veel-ARP-verkeer-van-buitenaf/td-p/18025, heb ik hier zelf op gereageerd, maar nooit antwoord op gekregen.

In het kort:
We krijgen voortdurend (24/7) een overstroom aan ARP broadcast-pakket via de Telenet modem binnen. Deze pakketten zijn niet door onze toestellen verstuurd maar zijn afkomstig van externe toestellen op het Telenet netwerk. Bij de topicstarter lijken deze vanaf 1 en hetzelfde toestel (mac-adres) verstuurd te zijn, maar als ik het goed herinner waren dit bij ons verschillende mac-adressen.
Ze worden ook nog eens ontzettend vaak herhaald (meerdere ARP-pakketten met exact dezelfde inhoud in één seconde).

Zijn er nog mensen waar dit zich voordoet? Bij alle Telenet-klanten (met een modem-only toestel) misschien?
Dit lijkt toch op een serieuze netwerk configuratiefout van een netwerktoestel bij Telenet.
Ik heb een zeer oude post uit 2007 gevonden + de 3 daar op volgende reacties van gebruiker Petrikske, waarin hij hetzelfde symptoom lijkt te omschrijven.

Terzijde: in de ARP requests worden o.a. IP-adressen opgevraagd waarvan de hostnaam eindigt op access.telenet.be (lijken me IP-adressen voor internet toegang). We hebben zelf geen internet van Telenet maar als hier een IP-adres van een buur of kennis bij staat, zou ik via onze Telenet modem een (VPN-)verbinding hiernaar kunnen opzetten en zo gratis (=abonnement van iemand anders delen) kunnen internetten :lol:

CCatalyst
Elite Poster
Elite Poster
Berichten: 2218
Lid geworden op: 20 Jun 2016
Bedankt: 192 keer
Uitgedeelde bedankjes: 8 keer

Re: ARP flooding door Telenet

Berichtdoor CCatalyst » 14 Mei 2019, 03:06

Froggy schreef:Zijn er nog mensen waar dit zich voordoet? Bij alle Telenet-klanten (met een modem-only toestel) misschien?


Ja. Iedereen met modem-only zal wel ontdekt hebben dat de WAN-poort toch wel bijzonder actief is, ook als het rustig is op het LAN, en wie een beetje interesse heeft zal wel al eens tcpdump gedraaid hebben om te zien wat daar gebeurt. Ook klanten met HGW krijgen die ARP pakketten maar die gaan dat niet zo snel observeren daar de coax-connector niet knippert uiteraard.

Bij mensen waarbij ik de Digicorder interactief+DLNA achter modem-only met VLAN configureer zie ik al die pakketten nog downstream gaan tot de switch van de Digicorder, dan zie je daar zo'n 5-poort unmanaged switch die op 2 poorten dag en nacht naarstig ledjes knippert.

Froggy schreef:Dit lijkt toch op een serieuze netwerk configuratiefout van een netwerktoestel bij Telenet.


Zoals je zelf al aanhaalt is dit al heel lang het geval en regelmatig gedocumenteerd. Ik heb het persoonlijk nooit anders geweten op mijn modem-only aansluiting. Een fout zal het dus wel niet zijn, de broadcast domains zullen groot zijn bij design. Ik vraag me wel af wat de grenzen van die broadcast domains zijn. Is dat op het niveau van de nodekasten, of erger (kopstation)?

Voor de eindgebruiker maakt het niet uit, performantie lijkt er niet onder te lijden, en dit verkeer wordt niet aangerekend aan de Telemeter. AFAIK is dit trouwens ook het geval bij Ziggo NL waar ze een sterk gelijkaardig netwerk uitbaten.

Froggy schreef:Terzijde: in de ARP requests worden o.a. IP-adressen opgevraagd waarvan de hostnaam eindigt op access.telenet.be (lijken me IP-adressen voor internet toegang). We hebben zelf geen internet van Telenet maar als hier een IP-adres van een buur of kennis bij staat, zou ik via onze Telenet modem een (VPN-)verbinding hiernaar kunnen opzetten en zo gratis (=abonnement van iemand anders delen) kunnen internetten :lol:


Ja, voor zover zoiets niet gefilterd zou worden. Je ziet afaik enkel maar die ARP pakketten en anders nooit eens iets van broadcast-probe van een andere aansluiting op het TN-netwerk. Maar uiteraard gebeurt dit niet door de verdeeldozen in de straten, dus voor iemand die heel dichtbij zou dit mogelijks kunnen werken.

Ook met ARP-spoofing zou je een en ander kunnen doen.

In principe is er ook een mogelijkheid tot een totale DDoS van het Telenet-netwerk door via een malware op honderden CPE-routers ARP's te beginnen spammen, doch in de praktijk zou dit enkel bij infectie van de HGW een probleem zijn, de varieteit van routers achter modem-only aansluitingen is immers erg groot dus een kritische massa vinden die vatbaar is voor deelname aan een ARP storm zal wel niet voor de hand liggen.
Laatst gewijzigd door CCatalyst op 14 Mei 2019, 09:30, 1 keer totaal gewijzigd.

Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 1628
Lid geworden op: 14 Nov 2008
Locatie: Brugge
Bedankt: 101 keer
Recent bedankt: 3 keer
Uitgedeelde bedankjes: 101 keer

Re: ARP flooding door Telenet

Berichtdoor Sinna » 14 Mei 2019, 09:30

Ik heb dit gedrag ook al gemerkt, maar volgens de draad op Netweters is dit dus 'normaal' gedrag.
Mocht iemand weten hoe dit te stoppen zonder de werking van een toestel achter een modem-only te verhinderen, dan hoor ik het graag. Na de modem meteen een router plaatsen is voor mij geen optie omdat ik een aantal publieke dynamische IP-adressen van doen heb.
Computer(k)nul

CCatalyst
Elite Poster
Elite Poster
Berichten: 2218
Lid geworden op: 20 Jun 2016
Bedankt: 192 keer
Uitgedeelde bedankjes: 8 keer

Re: ARP flooding door Telenet

Berichtdoor CCatalyst » 14 Mei 2019, 09:49

Stoppen kan je niet, dit komt vanop het broadcast domain via de modem binnen. Je kan iets tussen modem en router steken dat ARP filtert maar meerwaarde is erg beperkt gezien je router dit ook doet + kans dat je internet plat gaat als ze dan niet in de DHCP-leases of ergens anders het MAC-adres van je router gaan opzoeken.

ITnetadmin
Elite Poster
Elite Poster
Berichten: 7190
Lid geworden op: 28 Jan 2012
Bedankt: 532 keer
Recent bedankt: 1 keer
Uitgedeelde bedankjes: 118 keer

Re: ARP flooding door Telenet

Berichtdoor ITnetadmin » 14 Mei 2019, 15:43

Als je een switch hebt die arps kan filteren op basis van een whitelist kan dat.
Of dat veel zin heeft...

Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 1628
Lid geworden op: 14 Nov 2008
Locatie: Brugge
Bedankt: 101 keer
Recent bedankt: 3 keer
Uitgedeelde bedankjes: 101 keer

Re: ARP flooding door Telenet

Berichtdoor Sinna » 14 Mei 2019, 15:53

Als die whitelist op basis van MAC-adressen is wél: in dat geval whitelist je enkel het MAC-adres van de WAN-kant van de toestellen die een extern IP-adres toegewezen krijgen + het MAC-adres van de DHCP-server(s).
Computer(k)nul

CCatalyst
Elite Poster
Elite Poster
Berichten: 2218
Lid geworden op: 20 Jun 2016
Bedankt: 192 keer
Uitgedeelde bedankjes: 8 keer

Re: ARP flooding door Telenet

Berichtdoor CCatalyst » 14 Mei 2019, 17:27

Sinna schreef:Als die whitelist op basis van MAC-adressen is wél


Ik zie ook niet in wat voor zin dat heeft gezien de router alle onnodige ARP's gewoon discard.

KISS-principe.

Enkel indien de vele ARP's problemen geven op je router, maar dan zou ik eerder eens voor een nieuwe router kijken.

Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 1628
Lid geworden op: 14 Nov 2008
Locatie: Brugge
Bedankt: 101 keer
Recent bedankt: 3 keer
Uitgedeelde bedankjes: 101 keer

Re: ARP flooding door Telenet

Berichtdoor Sinna » 14 Mei 2019, 21:57

Ik verwacht niet meteen problemen, maar die ARP floodings komen wel op mijn netwerk (zij het in een afzonderlijk VLAN) zodat de toestellen die een extern IP-adres toegewezen moeten krijgen, niet in dezelfde ruimte moeten staan.
Computer(k)nul


Terug naar “Telenet (Chello, UPC)”

Wie is er online

Gebruikers op dit forum: Google Feedfetcher en 3 gasten