1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Endian Firewall 3.x
  4. Endian Firewall 3.3.x
  5. weitere Services

IPS funktioniert nicht mehr

  • Keruskerfuerst
  • 16. Juni 2023 um 11:03
  • Keruskerfuerst
    Anfänger
    Reaktionen
    1
    Beiträge
    37
    • 16. Juni 2023 um 11:03
    • #1

    Hallo!

    Seit heute morgen funktioniert IPS nicht mehr.

    Das Update von IPS geht nicht und auch der Dienst IPS läuft nicht.

    Dies passiert nach 5 Minuten, wenn der Firewall am Internet hängt.

    Gruß

    Armin

    Einmal editiert, zuletzt von Keruskerfuerst (16. Juni 2023 um 21:44)

  • redhat
    Fortgeschrittener
    Reaktionen
    10
    Beiträge
    201
    • 19. Juni 2023 um 07:14
    • #2

    Hallo,

    was sagt das Log ?

    Sind die patterns defekt ?

    Wie kann man aus dem Rahmen fallen, wenn man noch nicht mal im Bilde war?
    efw 3.3.0 Community

  • Keruskerfuerst
    Anfänger
    Reaktionen
    1
    Beiträge
    37
    • 19. Juni 2023 um 17:48
    • #3

    Das Log zeigt an:

    2023-06-16 18:39:53
    snort[4432]: [1:2013936:5] ET POLICY SSH banner detected on TCP 443 likely proxy evasion [Classification: Potentially Bad Traffic] [Priority: 2] {TCP} 167.99.40.107:443 -> 192.168.1.31:38496

    Was ich versucht habe:

    Endian neu zu installieren. Ich habe eine Config vom 27.2.2023.

    Dort funktionert IPS auch richtig.

    Wenn ich ein Update von IPS mache, dann fällt IPS aus.

  • Keruskerfuerst
    Anfänger
    Reaktionen
    1
    Beiträge
    37
    • 19. Juni 2023 um 17:52
    • #4

    Hier noch das Log vom System:

    Jun 19 17:48:45 snort[4730] Max Response Length: 256
    Jun 19 17:48:45 snort[4730] SMTP Config:
    Jun 19 17:48:45 snort[4730] Ports: 25 587 691
    Jun 19 17:48:45 snort[4730] Inspection Type: Stateful
    Jun 19 17:48:45 snort[4730] Normalize: EXPN RCPT VRFY
    Jun 19 17:48:45 snort[4730] Ignore Data: No
    Jun 19 17:48:45 snort[4730] Ignore TLS Data: No
    Jun 19 17:48:45 snort[4730] Ignore SMTP Alerts: No
    Jun 19 17:48:45 snort[4730] Max Command Line Length: Unlimited
    Jun 19 17:48:45 snort[4730] Max Specific Command Line Length:
    Jun 19 17:48:45 snort[4730] ETRN:500 EXPN:255 HELO:500 HELP:500 MAIL:260
    Jun 19 17:48:45 snort[4730] RCPT:300 VRFY:255
    Jun 19 17:48:45 snort[4730] Max Header Line Length: Unlimited
    Jun 19 17:48:45 snort[4730] Max Response Line Length: Unlimited
    Jun 19 17:48:45 snort[4730] X-Link2State Alert: Yes
    Jun 19 17:48:45 snort[4730] Drop on X-Link2State Alert: No
    Jun 19 17:48:45 snort[4730] Alert on commands: None
    Jun 19 17:48:45 snort[4730] Alert on unknown commands: No
    Jun 19 17:48:45 snort[4730] SMTP Memcap: 838860
    Jun 19 17:48:45 snort[4730] MIME Max Mem: 838860
    Jun 19 17:48:45 snort[4730] Base64 Decoding: Enabled
    Jun 19 17:48:45 snort[4730] Base64 Decoding Depth: 1460
    Jun 19 17:48:45 snort[4730] Quoted-Printable Decoding: Enabled
    Jun 19 17:48:45 snort[4730] Quoted-Printable Decoding Depth: 1460
    Jun 19 17:48:45 snort[4730] Unix-to-Unix Decoding: Enabled
    Jun 19 17:48:45 snort[4730] Unix-to-Unix Decoding Depth: 1460
    Jun 19 17:48:45 snort[4730] Non-Encoded MIME attachment Extraction: Enabled
    Jun 19 17:48:45 snort[4730] Non-Encoded MIME attachment Extraction Depth: 1460
    Jun 19 17:48:45 snort[4730] Log Attachment filename: Not Enabled
    Jun 19 17:48:45 snort[4730] Log MAIL FROM Address: Not Enabled
    Jun 19 17:48:45 snort[4730] Log RCPT TO Addresses: Not Enabled
    Jun 19 17:48:45 snort[4730] Log Email Headers: Not Enabled
    Jun 19 17:48:45 snort[4730] DNS config:
    Jun 19 17:48:45 snort[4730] DNS Client rdata txt Overflow Alert: ACTIVE
    Jun 19 17:48:45 snort[4730] Obsolete DNS RR Types Alert: INACTIVE
    Jun 19 17:48:45 snort[4730] Experimental DNS RR Types Alert: INACTIVE
    Jun 19 17:48:45 snort[4730] Ports:
    Jun 19 17:48:45 snort[4730] 53
    Jun 19 17:48:45 snort[4730]
    Jun 19 17:48:45 snort[4730]
    Jun 19 17:48:45 snort[4730] +++++++++++++++++++++++++++++++++++++++++++++++++++
    Jun 19 17:48:45 snort[4730] Initializing rule chains...
    Jun 19 17:48:45 snort[4730] WARNING: /var/signatures/snort/processed/auto/emerging-activex.rules(192) threshold (in rule) is deprecated; use detection_filter instead.
    Jun 19 17:49:12 snort[4730] FATAL ERROR: /var/signatures/snort/processed/custom/browser-chrome.rules(7) ***PortVar Lookup failed on '$FILE_DATA_PORTS'.
  • redhat
    Fortgeschrittener
    Reaktionen
    10
    Beiträge
    201
    • 22. Juni 2023 um 07:41
    • #5

    Hallo,

    vermute hier das die Pattern die da kommen, defekt sind.

    Es ist ja nun eine Zeit vergangen, ist das Problem immer noch vorhanden?

    Wie kann man aus dem Rahmen fallen, wenn man noch nicht mal im Bilde war?
    efw 3.3.0 Community

  • Keruskerfuerst
    Anfänger
    Reaktionen
    1
    Beiträge
    37
    • 24. Juni 2023 um 06:38
    • #6

    Das Problem besteht seit 16.5.2023.

    Ein Update der IPS Datenbank funktioniert nicht.

    Die neue Datenbank wird nicht geladen.

Unterstützt von

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™