Firewall-Check scheitert bei LANCOM Router in aktueller Firmware wegen vermutlichen Port Scan

Moin zusammen,

gibt es diesbezüglich schon von Lancom oder 3CX etwas neues? Wir stolpern gerade über die gleiche Problematik. Wir sind von Cisco auf Lancom gewechselt.

Lg
 
Moin @Monkdata

hier was aus dem englischen Forum evtl. hilft das ja weiter

One item of note for LANCOM routers and firewalls: If the intrusion detection system (LANConfig > Firewall/QoS > IDS) is configured to drop or refuse packets, it will likely be necessary to increase the maximum number of port requests to 404 or greater. (That is the current number of ports tested by the Firewall Checker.)

ich persönlich bin froh das wir keine Kunden haben die eine Lancom Router einsetzen vor einer 3CX. Ich hatte ein einzigen und wir hatten andauernd Probleme bei dem Kunden.
Das muss aber nicht an Lancom liegen sondern kann auch an mir liegen ;)

Beste Grüße
 
  • Like
Reaktionen: fxbastler
Das muss aber nicht an Lancom liegen sondern kann auch an mir liegen
In diesem Fall (Firewall Check läuft nicht durch wg. IDS / IPS): vmtl. ja XD

Bei unseren damaligen Problemen war das nachweislich ein dauerhaftes Lancom Problem. Wir haben das durchgehend durch Austausch der Router gelöst. Auch wir verwenden diese Geräte an dieser Stelle nicht mehr.
 
  • Like
Reaktionen: sohonet und bitn
… das Problem besteht ja schon eine Weile und ist ab ~ LCOS 10.40 vorhanden. Es ist wirklich ein Zähler, der die Sperre auslöst und dann funktioniert der Firewall-Check nicht mehr. Ich hatte dann einen Mitarbeiter der LANCOM Support-Hotline am Telefon, der mit mir das Problem gelöst hat. Man muss per Terminal auf den LANCOM und einen Parameter hochsetzen. Sollte das noch von Interesse sein hier mal melden… da wir LANCOM Partner sind und diese bei unseren Kunden fast ausschließlich einsetzen, war es mir schon wichtig und jetzt klappt es auch mit allen, folgenden LCOS Versionen.
 
Guten Morgen,
Wir sind auch LANCOM Partner. Ich hatte damals auch ein Support Ticket geöffnet. Nach vielen Änderungen in den Einstellungen und Traces wurde das nicht gelöst und in die Entwicklung gegeben. Dort ist es dann versandet und das Ticket geschlossen.
Bitte sende mir die Lösung.
 
… das Problem besteht ja schon eine Weile und ist ab ~ LCOS 10.40 vorhanden. Es ist wirklich ein Zähler, der die Sperre auslöst und dann funktioniert der Firewall-Check nicht mehr. Ich hatte dann einen Mitarbeiter der LANCOM Support-Hotline am Telefon, der mit mir das Problem gelöst hat. Man muss per Terminal auf den LANCOM und einen Parameter hochsetzen. Sollte das noch von Interesse sein hier mal melden… da wir LANCOM Partner sind und diese bei unseren Kunden fast ausschließlich einsetzen, war es mir schon wichtig und jetzt klappt es auch mit allen, folgenden LCOS Versionen.
Teile deine Lösung doch mit uns.
 
@bitn hat die Lösung doch schon genannt!

Es ist so simpel, dass ich lachen muss, wenn der Lancom-Support das via SSH macht. Da macht sich jemand so richtig wichtig, wie mir scheint.

Wie gesagt, ich bin dem Link von @bitn gefolgt und hatte Erfolg.

Gruß Markus
 
Teile deine Lösung doch mit uns.
Hallo Jan, gerne teile ich mein Wissen mit Euch. Habe es immer wieder bei Kontakt mit 3CX erwähnt, aber es kam nie eine Interessenbekundung von Seiten der Firma. Ich hatte auch nur Glück, dass der Support-Mitarbeiter sich die Zeit genommen und auch noch die richtige Idee zur Überprüfung hatte.

Funktioniert auch unter macOS und Terminal, wie man hier sieht (alle wichtigen Befehle habe ich in fetter Schrift dargestellt):

sohonet@arbeitsrechner ~ % ssh root@<ip des routers>
Local password authentication for root
Password:

#
| LANCOM 1781VAW (over ISDN)
| Ver. 10.40.0414RU3 / 04.11.2020
| SN. 4xxxxxxxxxxxxxx4
| Copyright (c) LANCOM Systems

LC-SOHONET-VAW, Connection No.: 002 (LAN)

root@LC-SOHONET-VAW:/
> cd /Setup/IP-Router/Firewall

root@LC-SOHONET-VAW:/Setup/IP-Router/Firewall
> ls

Applications MENU:
Actions TABLE: 16+ x [Name,Description]
Connection-List TABLE: 46 x [Src-Address,Dst-Address,Prot.,..]
Filter-List TABINFO: 2 x [Idx.,Prot.,Source,S-St.,S-End,..]
Host-Block-List TABLE: 16 x [Src-Address,Timeout,Filter-Rule]
Objects TABLE: 40+ x [Name,Description]
Open-Port-List TABLE: 1 x [Src-Address,Dst-Address,Prot.,Dst-Port,..]
Port-Block-List TABLE: 16 x [Dst-Address,Prot.,Dst-Port,Timeout,..]
Rules TABLE: 8+ x [Name,Prot.,Source,Destination,Action,..]
Admin.-Email VALUE:
Auth-Port VALUE: closed
Deny-Session-Recover VALUE: default-route
DoS-Action VALUE: %d%n
IDS-Action VALUE: %d%n
Max.-Half-Open-Conns. VALUE: 100
Operating VALUE: Yes
Ping-Block VALUE: off
Port-Scan-Threshold VALUE: 300
Stealth-Mode VALUE: off

root@LC-SOHONET-VAW:/Setup/IP-Router/Firewall
> set Port-Scan-Threshold 798
set ok: Port-Scan-Threshold VALUE: 798

root@LC-SOHONET-VAW:/Setup/IP-Router/Firewall
> exit

Goodbye

Connection to <ip des routers> closed.
sohonet@arbeitsrechner ~ % exit

[Prozess beendet]

Den Wert 798 erhält man, wenn man die abgefragten, freigegebenen Ports 9000 bis 10999 betrachtet. Da sind halt 798 Abfragen, die den LANCOM Router zur Sperrung veranlassen, wenn der Wert nicht richtig eingestellt ist. Klappt auch mit der / den aktuellen LCOS Version(en).

@FrankB
Hoffe das hilft Dir / Euch weiter. Wenn noch Fragen sind...

@Stroink
Falls Du mich meintest, mit dem der sich wichtig machen will... für mich - so kurz vor 60 - gilt, Wissen weiterzugeben und Kollegen zu helfen ist ein hohes Gut. Wenn die eine oder andere Lösung doch nicht hilft, hat ein Anderer vielleicht aufgrund der Darstellung des Problems die zielführende Idee und alle partizipieren davon. Leider kommt es in allen Foren immer wieder vor, das jemand etwas besser zu wissen glaubt und dann auch virtuell, verbal auf eine Person einschlägt, die er nicht kennt. Wenn es Dich weiterbringt, streichle ich hiermit Deine gepeinigte Seele. ... was machst Du mit der von Dir bevorzugten Lösung, wenn sich im LCOS etwas ändert und Deine Einstellungen nicht mehr greifen? Du verkaufst dem Kunden einen anderen Router?

Wer einmal einen LANCOM Aufbau (Router - Switch - WLAN-APs - WLC) durchkonfiguriert hat und merkt, dass es einfach funktioniert, dann ist z. B. Ubiquiti UniFi kein Thema mehr. Da habe ich auch mal eine Anleitung geschrieben, wie der UniFi Controller auf einem aktuellen RasPi installiert werden kann... man bin ich wichtig!

Grüße aus Berlin!
 
Großartig! Vielen Dank für die ausführliche Antwort! Das wird sicherlich einigen helfen.
 
In diesem Fall (Firewall Check läuft nicht durch wg. IDS / IPS): vmtl. ja XD

Bei unseren damaligen Problemen war das nachweislich ein dauerhaftes Lancom Problem. Wir haben das durchgehend durch Austausch der Router gelöst. Auch wir verwenden diese Geräte an dieser Stelle nicht mehr.
Als LANCOM Partner bin ich natürlich strickt gegen den Austausch... ;) ... der Link hatte mich aber mal interessiert. Beim lesen war mir aufgefallen, dass die Probleme lediglich bei Geräten mit integriertem WLAN auftreten (wie von Dir beschrieben). Bei einer AGFEO und einem solchen LANCOM gab es das Problem nicht (mein Ersatzrouter im Büro meines Schwagers). Ansonsten nutzen wir bei den Kunden derlei Geräte eher gar nicht, sprich nur Modelle ohne integriertes WLAN (ggf. mit WLC Lizenz aufgebohrt). Bei einem Kunden könnte dies nun auftreten, da ich den von einem Mitel SMB Controller auf eine 3CX umstellen möchte und dieser einen LANCOM mit integriertem WLAN hat. Wenn es dann Probleme gibt, weiß ich wenigstens warum dies so ist. Schon mal Danke für den Tip.

Grüße aus Berlin!
 
Hi,
generell Hilfestellung für Firewall checker. weshalb dieser nicht erfolgreich durchläuft unter folgender Anleitung:

 
  • Like
Reaktionen: MarcosV__3CX
Moin @Monkdata

hier was aus dem englischen Forum evtl. hilft das ja weiter

One item of note for LANCOM routers and firewalls: If the intrusion detection system (LANConfig > Firewall/QoS > IDS) is configured to drop or refuse packets, it will likely be necessary to increase the maximum number of port requests to 404 or greater. (That is the current number of ports tested by the Firewall Checker.)

ich persönlich bin froh das wir keine Kunden haben die eine Lancom Router einsetzen vor einer 3CX. Ich hatte ein einzigen und wir hatten andauernd Probleme bei dem Kunden.
Das muss aber nicht an Lancom liegen sondern kann auch an mir liegen ;)

Beste Grüße
Hallo an @bitn und @bitn2,

habe am WE einen meiner Kundenrouter neu aufgesetzt, da ich ein paar VLANs benötigte und die APs nur dann richtig ohne Controller funktionieren (speziell DHCP Adressvergabe), wenn die benötigten VLANs nicht zum INTRANET gehören. Ein einfacher Umbau mit Aktivierung der VLAN Funktion scheiterte bisher immer und ich musste den Router mit der gesicherten Config immer wieder gangbar machen.
Also habe ich einige Einstellungen in der gesichherten Config überprüfen müssen, da spezielle VPNs am Start waren und in dem einen Fall weitere Einträge vorhanden waren. Da bin ich dann auch auf den Menüpunkt LANConfig > Firewall/QoS > IDS gestoßen und... da stand der Wert 798 drin... der den ich per SSH gesetzt hatte!
Beim neukonfigurierten Router den Wert dort eingetragen und den Firewall-Check durchgeführt. Lief sauber durch!

Viele Wege führen nach Rom, manchmal auch über Paris, Nizza, Papestraße wie man hier in Berlin so zu sagen pflegt... oder eben über den Umweg per SSH.

Grüße aus Berlin
 
  • Like
Reaktionen: _voiper und bitn2

Statistik des Forums

Themen
44.442
Beiträge
232.821
Mitglieder
78.340
Neuestes Mitglied
DirkS5970