Ich habe dieses seltsame Muster im Bandbreitendiagramm der Pfsense-Firewall in meinem Arbeitsnetzwerk bemerkt:
Wenn ich es richtig lese, gibt es einen konstanten Datenstrom von 6 Mbit / s, der vom lokalen Netzwerk in den LAN-Port fließt, aber anscheinend nirgendwo hingeht.
Ich habe es zum ersten Mal um 10:30 Uhr gemerkt und es ist immer noch im Gange, um 14:45 Uhr.
Ich war neugierig, woran es liegen könnte, habe die bandwidthd
Protokolle überprüft , konnte aber keinen anscheinend verdächtigen Host in den täglichen Protokollen finden (alle 4 Minuten).
Ich habe dann versucht, weitere Informationen zu erhalten ntopng
, und dies fällt auf:
Diese beiden Hosts sind die einzigen, die durch die MAC-Adresse anstelle der IP-Adresse identifiziert werden. Beide verwenden fast 6 Mbit / s. Einer von ihnen sendet nur und der andere empfängt nur. Eine davon scheint eine ungültige MAC-Adresse zu sein. Die andere scheint laut Online-Datenbanken ein TP-Link-Gerät zu sein.
Ich habe arp -a
sowohl auf meiner Workstation als auch auf dem pfsense-Root-Konto ausgeführt und den Abschnitt "Diagnose: ARP-Tabelle" im pfsense-Dashboard überprüft. Es sind keine Einträge vorhanden, die mit beginnen 64:70:02
.
Was könnte hier los sein?