Väldigt mycket inkommande trafik till min tjänstefördelare

Permalänk
Medlem

Väldigt mycket inkommande trafik till min tjänstefördelare

Sedan två dagar tillbaka har jag haft problem med att nätet har bli väldigt segt.
Jag kunde inte kolla på Youtube, sambon kunde inte spela onlinespel för servern hela tiden avbröt.

Här är en bild på trafiken som inkommer via WAN, alltså till min tjänstefördelare.

Som ni kan se har jag en överföring på cirka 40-47Mb/s. Trafiken går inte till någonting.

Detta är en helt ny router från Asus eftersom jag trodde det var något fel på min gamla Asus router men trafiken fortsätter att flöda fritt utom min kontroll.*

Jag har tre anslutna enheten på nätverket. Min dator, sambons dator och en NAS.

Jag har testat att koppla bort sambons dator och NAS:en utan resultat. Jag har även vänt och haft sambons dator inkopplad men min och NAS:en urkopplad utan resultat. Alltså har jag uteslutit att någon av enheterna använder någon bandbredd.

Under fliken Wired (våra enheten är trådbudna) finns ingen trafik alls så jag vet inte vart all trafik tar vägen och jag är inte duktig på nätverksfelsökning. Jag har kollat systemloggen men ingenting jag kan se sticker ut.

Med routern inkopplad så tappar jag väldigt mycet paket när jag använder ping i terminalen.

Det enda som verkar hjälpa som är märkligt är att koppla in nätverkskabeln från min dator direkt till tjänstefördelaren. Då fungerar nätet som vanligt utan problem och jag tappar inte längre några paket.

Men här kan jag inte se vad som händer. Jag vet inte hur man kollar inkommande trafik.

Jag har Bahnhof och har ringt deras support och de skulle felanmäla så dem kan eskalera detta vidare och jag får nu vänta 1 till 5 arbetsdagar på hjälp.

Lite mätningar från Bredbandskollen. Hastigheterna som är bra är med datorn direkt inkopplad mot tjänstefördelaren.

Jag vet inte hur jag ska tolka detta, är jag under någon form av attack mot tjänstefördelaren eller vad är det som händer?

Skulle det vara för mycket att önska om någon som jobbar som nätverkstekniker kanske kan kommentera?

* Gammal router: ASUS TUF GAMING AX6000
* Ny router: ASUS RT-AX82U V2

Infoga ny bild.
Permalänk
Medlem

Går trafiken till nån trådlös enhet då?

För om det trådlösa belastas konstant med den där lasten så kommer era datorer bli lidande om ni också sitter på trådlöst, d.v.s. exakt de symptom du skriver. Men det blir då bra med sladd.

Byt lösenord på det trådlösa och se om problemet försvinner

Visa signatur

5700x3D | RTX 3080 | 2 TB M.2 | 32 GB RAM

Permalänk
Medlem

Bättre felsökning behövs för att säga något säkert.

Det låter som att det är mycket trafik som inte har initierats hos dig som ankommer hos dig. Det brtyder att routerns brandvägg kommer få jobba en del med att slänga trafik. Det skulle kunna vara ett tekniskt fel eller en attack.

Uteslut att trafik initierats från någon enhet på WiFi (byt lösenord eller stäng av WiFi i routern).

Installera Wireshark på datorn. Koppla in bara datorn. Kör några sekunder och se hur mycket du fångar. Om det kommer mycket oväntat så har du något att stoppa i händerna på Bahnhof.

Notera att Windows är pratigt och därmed en ganska pissig felsökningsplattform. En del av trafiken kommer initieras av Windows. Det finns verktyg inbyggda i Windows för att mäta bandbredd, per process till och med, men jag orkar inte engagera mig i Windows.

Permalänk
Medlem

Testa att aktivera brandväggen på routern.

Permalänk
Medlem
Skrivet av FX9:

Går trafiken till nån trådlös enhet då?

För om det trådlösa belastas konstant med den där lasten så kommer era datorer bli lidande om ni också sitter på trådlöst, d.v.s. exakt de symptom du skriver. Men det blir då bra med sladd.

Byt lösenord på det trådlösa och se om problemet försvinner

Skrivet av KAD:

Bättre felsökning behövs för att säga något säkert.

Det låter som att det är mycket trafik som inte har initierats hos dig som ankommer hos dig. Det brtyder att routerns brandvägg kommer få jobba en del med att slänga trafik. Det skulle kunna vara ett tekniskt fel eller en attack.

Uteslut att trafik initierats från någon enhet på WiFi (byt lösenord eller stäng av WiFi i routern).

Installera Wireshark på datorn. Koppla in bara datorn. Kör några sekunder och se hur mycket du fångar. Om det kommer mycket oväntat så har du något att stoppa i händerna på Bahnhof.

Notera att Windows är pratigt och därmed en ganska pissig felsökningsplattform. En del av trafiken kommer initieras av Windows. Det finns verktyg inbyggda i Windows för att mäta bandbredd, per process till och med, men jag orkar inte engagera mig i Windows.

Tack för svar.

Jag svarar er bägge för ni ger likadant tips. Wifi är avstängt så ingen trafik går till någon trådlös enhet.
Jag tänkte visa er två videor så kanske ni får en tydligare bild.

Inkommande trafik i routern: https://app.gemoo.com/share/home?codeId=MlalBm3WlK1o4

Wireshark: https://app.gemoo.com/share/home?codeId=DWLlEEQAOpmBe
Jag vet inte exakt vad denna fångar mer än från mitt nätverkskort. Jag testade nslookup på adressen 213.102.118.43.*
Här spelade jag in med datorn direkt inkopplad till tjänstefördelaren.

Jag fick ipnumret 100.72.122.48 och det som ni ser på video vet jag inte vad det går till mer än till någon server som studsar runt hos Bahnhof.

*Fick fram detta bara:

"
Server: anycast-resolver.bahnhof.net
Address: 213.80.98.2

*** anycast-resolver.bahnhof.net can't find 213.102.118.43: Non-existent domain
"

Permalänk
Medlem
Skrivet av Meto:

Testa att aktivera brandväggen på routern.

Brandväggen är aktiv likaså DoS-skyddet.
För att även testa har jag även installerat asuswrt-merlin-gnuton mjukvara med Skynet för att ytterligare se om det går att blockera inkommande trafik.

Permalänk
Medlem

213.102.118.43 ägs av Tele2, https://www.whois.com/whois/213.102.118.43

Visa signatur

Main: 5800X3D | Arctic Freezer III 360 | ROG STRIX B550-I | 32 GB DDR4@3600 MHz | Asus RTX 4080 Super TUF | Corsair RM850e | Fractal Design Define S

Permalänk
Rekordmedlem
Skrivet av moodilic:

Jag fick ipnumret 100.72.122.48

Du sitter bakom CGN och det skulle kunna vara så att du delar publikt ip med andra eller att någon tidigare haft adressen och gjort nått som startat upp trafik som nu i stället når dig.
CGN är ett jäkla skit och Bahnhof och B2 är de som generellt använder det mest av svenska operatörer och det skapar många gånger verkliga problem och inte bara "mycket trafik"

Upplever du problem så klaga först rejält hos Bahnhof och beställ sen en publik ip, den kan kostar 50 kr/månad extra i vissa nät.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Be Bahnhof om en publik ip-adress

Permalänk
Medlem
Skrivet av mrqaffe:

Du sitter bakom CGN och det skulle kunna vara så att du delar publikt ip med andra eller att någon tidigare haft adressen och gjort nått som startat upp trafik som nu i stället når dig.
CGN är ett jäkla skit och Bahnhof och B2 är de som generellt använder det mest av svenska operatörer och det skapar många gånger verkliga problem och inte bara "mycket trafik"

Upplever du problem så klaga först rejält hos Bahnhof och beställ sen en publik ip, den kan kostar 50 kr/månad extra i vissa nät.

Skrivet av dlq84:

Be Bahnhof om en publik ip-adress

Tack för svar.

Ni får ursäkta att jag inte skrivit med detta tidigare. Jag visste inte ifall det kunde vara relevant.

Jag har en publik ipadress sedan flera år tillbaka med min gamla router (hade fortfarande denna router när problemet började för två dagar sedan).

Nu när jag använder den nya routern (mest för att testa då jag inte visste ifall det kunde avhjälpa symptomet) så vet Bahnhof självklart inte den nya mac-adressen på denna router därav får jag 100-adress.

Men jag kan bekräfta att problemet började tidigare och där har jag en 155-adress, alltså publik ipadress för jag kan inte sitta bakom CGN eftersom jag kör med en nas som har flertal servrar jag använder såsom plex för att kunna nå utifrån.

(Sen kostar inte publikt ip något för mig. Jag finns hos Open Universe om det spelar någon roll.)

Permalänk
Medlem
Skrivet av moodilic:

Brandväggen är aktiv likaså DoS-skyddet.
För att även testa har jag även installerat asuswrt-merlin-gnuton mjukvara med Skynet för att ytterligare se om det går att blockera inkommande trafik.

Det är inte nödvändigt. Men slå av NAS:en och alla andra server tjänster.

Permalänk
Medlem
Skrivet av Meto:

Det är inte nödvändigt. Men slå av NAS:en och alla andra server tjänster.

Okej. DoS-skyddet blir avstängt.
NAS:en har under dessa två dagar varit helt bortkopplat ändå har inkommande trafik varit 40-45Mb/s.

Permalänk
Medlem

Till er andra som försökte hjälpa mig:

Igår kväll runt 23 så ville jag testa att återställa all kablage till min gamla router (AX6000) och upptäckte rätt snabbt att all inkommande trafik helt försvann. Så här ser det ut just nu.

Jag kommer nog aldrig hitta någon förklaring till varför detta hände men det kanske inte är helt uteslutet att det var en överbelastningsattack.

Permalänk
Medlem
Skrivet av moodilic:

Tack för svar.

Jag svarar er bägge för ni ger likadant tips. Wifi är avstängt så ingen trafik går till någon trådlös enhet.
Jag tänkte visa er två videor så kanske ni får en tydligare bild.

Inkommande trafik i routern: https://app.gemoo.com/share/home?codeId=MlalBm3WlK1o4

Wireshark: https://app.gemoo.com/share/home?codeId=DWLlEEQAOpmBe
Jag vet inte exakt vad denna fångar mer än från mitt nätverkskort. Jag testade nslookup på adressen 213.102.118.43.*
Här spelade jag in med datorn direkt inkopplad till tjänstefördelaren.

Jag fick ipnumret 100.72.122.48 och det som ni ser på video vet jag inte vad det går till mer än till någon server som studsar runt hos Bahnhof.

*Fick fram detta bara:

"
Server: anycast-resolver.bahnhof.net
Address: 213.80.98.2

*** anycast-resolver.bahnhof.net can't find 213.102.118.43: Non-existent domain
"

Utifrån det jag ser i din pcap så skickar 100.72.90.38 (en huawei) trafikk til 213.102.118.43 (Tele2 som någon skrev tidigare) med dst-mac till en TPLink. Och om den mac-adressen inte tillhör ditt nätverkskort skall trafiken egentligen inte gå ut mot dig om inte Unicast-flooding är boven. Dvs att switcharna inte känner till mac-adressen trafiken skall till och floodar därför ut på alla portar i det VLAN'et. Och om så är fallet är det antagligen inte bara du som varit berörd.
Skönt att felet är borta nu iallafall men detta kan vara en förklaring, och kanske till hjälp om det skulle ske igen.

Permalänk
Medlem
Skrivet av moodilic:

Till er andra som försökte hjälpa mig:

Igår kväll runt 23 så ville jag testa att återställa all kablage till min gamla router (AX6000) och upptäckte rätt snabbt att all inkommande trafik helt försvann. Så här ser det ut just nu.

Jag kommer nog aldrig hitta någon förklaring till varför detta hände men det kanske inte är helt uteslutet att det var en överbelastningsattack.
<Uppladdad bildlänk>

Om du vill få med den publika adressen till din nya router kanske det är enklast att kopiera mac adressen. Under WAN kan du välja att skriva in "MAC Address" från din gamla router.

Permalänk
Medlem

Verkar finnas allvarlig säkerhetsbrist hos din Asus router som precis kommit i dager: https://arstechnica.com/security/2024/06/high-severity-vulner...

Är inte omöjligt att den blivit del av botnät. Kanske är av intresse att försöka nollställa den helt och uppdatera till senaste mjukvara för att se hur den beter sig.

Permalänk
Medlem

Ring och be dom stänga av CGNAT det gjorde jag

Permalänk
Medlem
Skrivet av R4:

Verkar finnas allvarlig säkerhetsbrist hos din Asus router som precis kommit i dager: https://arstechnica.com/security/2024/06/high-severity-vulner...

Är inte omöjligt att den blivit del av botnät. Kanske är av intresse att försöka nollställa den helt och uppdatera till senaste mjukvara för att se hur den beter sig.

Löser inte det sig om man installerat den senaste versionen av Merlin?

Visa signatur

På Internet sedan 1997.

Permalänk
Medlem
Skrivet av varget:

Om du vill få med den publika adressen till din nya router kanske det är enklast att kopiera mac adressen. Under WAN kan du välja att skriva in "MAC Address" från din gamla router.

Bra tips. Tackar för den!

Skrivet av R4:

Verkar finnas allvarlig säkerhetsbrist hos din Asus router som precis kommit i dager: https://arstechnica.com/security/2024/06/high-severity-vulner...

Är inte omöjligt att den blivit del av botnät. Kanske är av intresse att försöka nollställa den helt och uppdatera till senaste mjukvara för att se hur den beter sig.

Jag har fabriksåterställt mina gamla router tre gånger redan.
Sen har jag senaste mjukvara som är 3.0.0.4.388_33405-gc23d6a9.
Stämmer även enligt hemsidan:

Det märkliga var att detta hände även en helt ny router jag köpte för två dagar sedan för att utesluta med och jag fick fortfarande samma mängd inkommande trafik. Även där var senaste mjukvara installera. Jag bytte även till en merlin-fork av denna men utan resultat.

Skrivet av Bazisten:

Ring och be dom stänga av CGNAT det gjorde jag

Jag har haft en publik ipadress i flera år med den gamla routern.
Jag fick en 100-adress bara för att jag kopplade in en helt ny router. Mestadels för att kunna utesluta ifall något vart fel med den gamla routern.

Permalänk

Jag har samma router som du. Upplever du att du får bättre prestanda med custom firmware på den?

Visa signatur

Moderkort: Gigabyte B550 Aorus Elite V2 | Processor: AMD Ryzen 5 5600 |
RAM: 32 GB DDR4 3200MHz CL16 Vengeance LPX | Grafikkort: Radeon™ RX 6700 XT MECH 2X 12G OC | Chassi: Montech X3 Mesh | PSU: EVGA Supernova G2 750W | Hdd: 1TB WD Blue SN550 NVMe| Speldisk: Kingston NV2 2TB| Monitor: Gigabyte G32QC 32"|

Permalänk
Medlem
Skrivet av Midvintersorg:

Jag har samma router som du. Upplever du att du får bättre prestanda med custom firmware på den?

Det har jag tyvärr inte märkt något av. Däremot öppnas fler möjlighet till att lägga till tredjeparts appar till routern med hjälp av AMTM som är Asuswrt-Merlin Terminal Menu. Det är riktigt trevligt att t.ex. lägga in något som heter Skynet som kan blockera väldigt mycket ipadresser som är kända för att t.ex. vara botnets eller program som skannar internet efter öppna portar.

Kolla gärna mer här: https://github.com/decoderman/amtm

Man behöver bara lägga in merlin mjukvaran eller som i vårt fall en fork av denna som tillhandahålls av gnuton.

PS. Custom mjukvara finns inte till AX6000 från merlin/gnuton men det finns från OpenWRT.
Däremot finns merlin/gnuton mjukvara till RT-AX82U.

Permalänk
Medlem

Tråkiga nyheter.
Överbelastningen (eller vad man nu ska kalla den) är tillbaka.

Jag testade att utesluta alla enheter på nätverket men utan någon förändring.
Jag har ännu en gång ringt till Bahnhof och felanmält. Sist jag ringde var 2 juli och någon skulle återkomma inom 1-5 arbetsdagar men ännu har ingen ringt tillbaka.

Idag så skickades felanmälan till stadsnätet som i detta fall är Open Universe. Samma sak där, 1-5 dagar som gäller för återkoppling.

Jag tror jag är ensam om detta för jag frågade personen och denne hade inte hört något liknande fall rapporterats innan mig.

Detta som händer nu, händer bara via routern som jag kan se det för sambons dator som vanligtvis är inkopplad på samma router nu är inkopplad direkt till ett av uttagen på tjänstefördelaren och sambon har inte något problem med svarstid (ping) eller datatrafik (bandbredd).

Då tänker ni säkert att det är fel på routern eller hur? Tyvärr, men jag köpte helt ny router men samma problem kvarstod.

Nu blir det till att vänta på svar från Bahnhof eller om Open Universe själva ringer upp mig.

Permalänk
Medlem

Installera merlin istället, Asus egna mjukvaror är ren skit

Permalänk
Rekordmedlem
Skrivet av moodilic:

Detta som händer nu, händer bara via routern som jag kan se det för sambons dator som vanligtvis är inkopplad på samma router nu är inkopplad direkt till ett av uttagen på tjänstefördelaren och sambon har inte något problem med svarstid (ping) eller datatrafik (bandbredd).

Är du säker på att du tilldelas minst 2 adresser för annars ska du inte koppla in nått på routerns wansida.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av Sweckid:

Installera merlin istället, Asus egna mjukvaror är ren skit

Det hade jag gärna velat göra men tyvärr så är stöds inte denna router. Mitt enda alternativ är i så fall OpenWRT men jag har inte förstått riktigt hur jag ska byta till denna mjukvara.

Permalänk
Medlem
Skrivet av mrqaffe:

Är du säker på att du tilldelas minst 2 adresser för annars ska du inte koppla in nått på routerns wansida.

Jag har inte två adresser utan jag har en publik adress som är bunden till min routers mac-adress.

Upplägget är så här hos mig. (Skratta inte åt den fula ritningen, haha)

Orange är trådbundet.
Grön är trådlöst.

Kryss är att dator 2 nu är inkopplad direkt till uttag 2 som också går till tjänstefördelaren.
Dator 2 får nu en 100.x.x.x adress som ligger bakom CGNat.
Dator 1 som är min dator har publik ip så på ett sätt kan vi ha två datorer inkopplade samtidigt för vi delar inte på samma ip.

---------------------
2024-07-16: 00:41

Just nu när jag skriver detta så märkte jag att det gick fortare att ladda in hemsidor. Kolla nu här på vad som har hänt.
Jag fattar ingenting ärligt talat...

Permalänk
Rekordmedlem
Skrivet av moodilic:

Jag har inte två adresser utan jag har en publik adress som är bunden till min routers mac-adress.

Upplägget är så här hos mig. (Skratta inte åt den fula ritningen, haha)
<Uppladdad bildlänk>

Orange är trådbundet.
Grön är trådlöst.

Kryss är att dator 2 nu är inkopplad direkt till uttag 2 som också går till tjänstefördelaren.
Dator 2 får nu en 100.x.x.x adress som ligger bakom CGNat.
Dator 1 som är min dator har publik ip så på ett sätt kan vi ha två datorer inkopplade samtidigt för vi delar inte på samma ip.

---------------------
2024-07-16: 00:41

Just nu när jag skriver detta så märkte jag att det gick fortare att ladda in hemsidor. Kolla nu här på vad som har hänt.
Jag fattar ingenting ärligt talat...
<Uppladdad bildlänk>

Men datorerna får helt olika förutsättningar när de har olika ip och en är bakom CGN så det går inte riktigt att jämföra så.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av mrqaffe:

Men datorerna får helt olika förutsättningar när de har olika ip och en är bakom CGN så det går inte riktigt att jämföra så.

Ja, absolut, du har rätt. Jag försökte inte jämföra utan förklara hur det ser ut just nu.

Min fundering kvarstår om varför jag har en rätt hög datatrafik som jag kan se via routern men som inte går till någon enhet på nätverket.

Om jag hade haft en router som jag kunde installera merlin på och sedan wireshark hade jag kunnat sniffat trafiken men som det ser ut nu så kan jag bara titta på när 30MB/s swishar förbi genom routern.

Det här är så skumt så jag kan inte förklara det på något annat sätt.

Synd att inte tråden fångar någon nätverksteknikers intresse. Enda svar som verkade intressant finns längre upp och handlar om unicast flooding.

Permalänk
Medlem

Av wireshark så ser det ut att vara en ipsec-tunnel, du kör inte någon VPN som kan vara orsaken?
Source är din IP (100.xx...) och den svarar på keepalives till Tele2 mobilnät.
Du kör inte någon Mobile Tethering via USB möjligvis :)?
När du installerade nya routern, förde du över konfig från den gamla eller är den default?
Testa att blockera 213.102.118.43 i fw så kanske du kommer runt problemet.

Permalänk
Arvid Nordqvist-mannen
Skrivet av moodilic:

Jag har inte två adresser utan jag har en publik adress som är bunden till min routers mac-adress.

Orange är trådbundet.
Grön är trådlöst.

Kryss är att dator 2 nu är inkopplad direkt till uttag 2 som också går till tjänstefördelaren.
Dator 2 får nu en 100.x.x.x adress som ligger bakom CGNat.
Dator 1 som är min dator har publik ip så på ett sätt kan vi ha två datorer inkopplade samtidigt för vi delar inte på samma ip.

<Uppladdad bildlänk>

Du kan fortfarande inte koppla så, allt ska anslutas till routern. Att exponera direkt mot internet är aldrig bra.
Dator 1 ska inte ha en publik IP, den ska en som börjar på 191.168.x.x