1. Dashboard
  2. Articles
  3. Forum
    1. Unresolved Threads
  4. Members
    1. Recent Activities
    2. Users Online
  5. Community vs. Enterprise
  • Login
  • Register
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Articles
  • Forum
  • Pages
  • More Options
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.2
  5. weitere Services

Blocken von Angriffsversuchen funktioniert nicht

  • defreng
  • March 21, 2010 at 12:11 AM
  • Thread is Resolved
1st Official Post
  • defreng
    Beginner
    Posts
    5
    • March 21, 2010 at 12:11 AM
    • #1

    Hallo zusammen,

    ich bin heute von IPCop auf die Endian Community Version 2.3 umgestiegen und habe mich besonders über die Funktion des Blockens von Angriffsversuchen die Snort erkennt gefreut... Nur leider funktioniert das nicht so ganz: "ET POLICY Proxy GET Request" ist mit dem roten Schild aktiviert, aber die Firewall lässt die Verbindungen trotzdem durch:

    PORTFWACCESS:ALLOW:1 TCP (ppp0) xxx:33023 -> 10.1.0.1:80 (br0)
    snort[5297]: [1:2001669:7] ET POLICY Proxy GET Request [Classification: Potentially Bad Traffic] [Priority: 2]: {TCP} xxx:33023 -> 10.1.0.1:80

    komischerweise auch bevor Snort etwas erkennt... Ich bekomme allerdings nicht immer eine Antwort auf den bösen Request. Hat jemand eine Idee was da schief läuft?

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 21, 2010 at 9:54 AM
    • Official Post
    • #2

    Hallo defreng,
    Snort ist eine Wissenschaft für sich, was da genau passiert ist immer schwer zusagen. Die Meldung deutet auf ein defektes Netbios Paket hin.
    Es kann sein das Snort das gefiltert hat und hat den Rest durchgelassen. Ob das ein Angriff war oder nur ein zufälliges defektes Paket kann man da nur schwer sagen.
    Zu erwähnen wäre noch das die Version 2.3 voller Bugs ist und man besser die 2.2 nimmt.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Next Official Post
  • defreng
    Beginner
    Posts
    5
    • March 21, 2010 at 10:59 AM
    • #3

    wobei ja leider 2.2 diese Funktion überhaupt nicht hat, oder?

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 21, 2010 at 11:06 AM
    • Official Post
    • #4

    Hallo,
    da muss ich erstmal auf die 2.3 drauf schauen wie das da aussieht, ich habe da nur eine zum testen mal laufen.
    Werde mich gleich mal in der Firma einloggen und nachsehen.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 21, 2010 at 11:29 AM
    • Official Post
    • #5

    Hallo,
    ich sehe leider nicht was du meinst, da sind jetzt zwei neue Reiter, ein Editor und Regeln. Sonst sehe ich da keine Einstellungen.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • defreng
    Beginner
    Posts
    5
    • March 21, 2010 at 11:30 AM
    • #6

    man kann jetzt bei den Regeln auf dieses gelbe Warndreieck klicken, was sich dann in ein rotes Schild verwandelt ;) Laut Dokumentation soll jetzt nicht nur geloggt, sondern auch geblockt werden

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 21, 2010 at 12:34 PM
    • Official Post
    • #7

    Leider lädt mir die 2.3 anscheinende die regeln nicht rein. Aber ich weiß was du meinst, so was gibt es in der 2.2 nicht.
    Das kann mal wieder einer der vielen Bugs sein, siehe mal in den Bug Tracker:

    http://bugs.endian.com/view_all_bug_page.php

    Achtung ! Das ist nicht nur die Seite 1 sonder noch 10 Seiten.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 21, 2010 at 12:59 PM
    • Official Post
    • #8

    Noch ein paar Bugs zum suchen:

    http://bugs.endian.com/roadmap_page.php


    Snort Fehler:

    0002350: [Other Scripts] Snort rules editor can´t set custom rules to drop
    0002464: [Firewall (iptables)] Snort blocks smb and netbios over VPN despite FW rule


    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • defreng
    Beginner
    Posts
    5
    • March 21, 2010 at 1:14 PM
    • #9

    aah ;) der erste wirds sein! Danke für den Hinweis - dann mach ich das einfach manuell :)

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 21, 2010 at 1:16 PM
    • Official Post
    • #10

    Wir warten alle auf das Update, aber das kann dauern und dauern und dauern.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 22, 2010 at 12:57 PM
    • Official Post
    • #11

    Jetzt weis ich was du meinst, wenn das dann mal Funktioniert könnte es richtig Interessant werden.
    Ich denke nur das die Prozessorlast sehr hoch ausfallen wird.


    Gruß Sabine

    Images

    • Endian-IDS.jpg
      • 169.69 kB
      • 973 × 735

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • defreng
    Beginner
    Posts
    5
    • March 22, 2010 at 1:04 PM
    • #12

    jops, genau das dachte ich auch ;)

  • aender
    Intermediate
    Posts
    198
    • March 22, 2010 at 1:34 PM
    • #13

    Also auf meiner 2.3 Enterprise mit den aktuellsten Updates funktioniert das einwandfrei.

    Und die Last ist so gut wie nicht vorhanden.

    Übrigens funktioniert seit den über 30 Updates ende letzter Woche sehr vieles so wie es sollte. Auch die CPU Auslastung diverser Dienste ist stark gesunken.

    [Blocked Image: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

  • ffischer
    Moderator
    Reactions Received
    18
    Trophies
    1
    Articles
    8
    Posts
    2,415
    • March 22, 2010 at 2:33 PM
    • Official Post
    • #14

    Hallo,
    für die 2.3?
    Hm vielleicht sollte ich dann mal die 2.2 Enterpr. durch die 2.3 Enterpr. ersetzen.
    Gute oder schlechte Idee aender ?

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Previous Official Post
    • Next Official Post
  • aender
    Intermediate
    Posts
    198
    • March 22, 2010 at 2:51 PM
    • #15

    Wie gesagt ist seit letzter Woche auch die 2.3 Enterprise brauchbar ;)
    Zwar gibt es noch ein paar Kleinigkeiten die noch nicht so rund laufen, aber wenn man die kennt klappt alles.

    [Blocked Image: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

  • ffischer
    Moderator
    Reactions Received
    18
    Trophies
    1
    Articles
    8
    Posts
    2,415
    • March 22, 2010 at 2:59 PM
    • Official Post
    • #16

    Was sind den das für "Kleinigkeiten " ?

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Previous Official Post
    • Next Official Post
  • aender
    Intermediate
    Posts
    198
    • March 22, 2010 at 3:04 PM
    • #17

    http://bugs.endian.com/view.php?id=2784
    http://bugs.endian.com/view.php?id=2778
    http://bugs.endian.com/view.php?id=2681
    http://bugs.endian.com/view.php?id=2326

    Um nur einige zu nennen. Den Rest findest du unter:
    http://bugs.endian.com/roadmap_page.php

    [Blocked Image: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

  • ffischer
    Moderator
    Reactions Received
    18
    Trophies
    1
    Articles
    8
    Posts
    2,415
    • March 22, 2010 at 3:09 PM
    • Official Post
    • #18

    hm na gut mal überlegen ob ich es wage oder nicht :)
    danke für die Hinweise

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Previous Official Post
    • Next Official Post
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,412
    • March 22, 2010 at 7:34 PM
    • Official Post
    • #19

    Hallo defreng,
    hast du alle Regeln aktiviert ?
    Ich habe ja schon auf der 2.2 die doppeltet Prozessorlast mit Snort !
    Ich kann mir vorstellen das in der Community auch eine sagen wir mal abgespeckte Version von Snort läuft und in der Enterprise das doch etwas besser gelöst ist.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • aender
    Intermediate
    Posts
    198
    • March 22, 2010 at 7:52 PM
    • #20
    Quote

    Ich kann mir vorstellen das in der Community auch eine sagen wir mal abgespeckte Version von Snort läuft und in der Enterprise das doch etwas besser gelöst ist.

    Da muss ich dir widersprechen. Das ist definitiv nicht so.

    [Blocked Image: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

Unterstützt von

  1. Privacy Policy
  2. Legal Notice
Powered by WoltLab Suite™