1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.2
  5. weitere Services

Blocken von Angriffsversuchen funktioniert nicht

  • defreng
  • 21. März 2010 um 00:11
  • Erledigt
1. offizieller Beitrag
  • defreng
    Anfänger
    Beiträge
    5
    • 21. März 2010 um 00:11
    • #1

    Hallo zusammen,

    ich bin heute von IPCop auf die Endian Community Version 2.3 umgestiegen und habe mich besonders über die Funktion des Blockens von Angriffsversuchen die Snort erkennt gefreut... Nur leider funktioniert das nicht so ganz: "ET POLICY Proxy GET Request" ist mit dem roten Schild aktiviert, aber die Firewall lässt die Verbindungen trotzdem durch:

    PORTFWACCESS:ALLOW:1 TCP (ppp0) xxx:33023 -> 10.1.0.1:80 (br0)
    snort[5297]: [1:2001669:7] ET POLICY Proxy GET Request [Classification: Potentially Bad Traffic] [Priority: 2]: {TCP} xxx:33023 -> 10.1.0.1:80

    komischerweise auch bevor Snort etwas erkennt... Ich bekomme allerdings nicht immer eine Antwort auf den bösen Request. Hat jemand eine Idee was da schief läuft?

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. März 2010 um 09:54
    • Offizieller Beitrag
    • #2

    Hallo defreng,
    Snort ist eine Wissenschaft für sich, was da genau passiert ist immer schwer zusagen. Die Meldung deutet auf ein defektes Netbios Paket hin.
    Es kann sein das Snort das gefiltert hat und hat den Rest durchgelassen. Ob das ein Angriff war oder nur ein zufälliges defektes Paket kann man da nur schwer sagen.
    Zu erwähnen wäre noch das die Version 2.3 voller Bugs ist und man besser die 2.2 nimmt.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Nächster offizieller Beitrag
  • defreng
    Anfänger
    Beiträge
    5
    • 21. März 2010 um 10:59
    • #3

    wobei ja leider 2.2 diese Funktion überhaupt nicht hat, oder?

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. März 2010 um 11:06
    • Offizieller Beitrag
    • #4

    Hallo,
    da muss ich erstmal auf die 2.3 drauf schauen wie das da aussieht, ich habe da nur eine zum testen mal laufen.
    Werde mich gleich mal in der Firma einloggen und nachsehen.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. März 2010 um 11:29
    • Offizieller Beitrag
    • #5

    Hallo,
    ich sehe leider nicht was du meinst, da sind jetzt zwei neue Reiter, ein Editor und Regeln. Sonst sehe ich da keine Einstellungen.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • defreng
    Anfänger
    Beiträge
    5
    • 21. März 2010 um 11:30
    • #6

    man kann jetzt bei den Regeln auf dieses gelbe Warndreieck klicken, was sich dann in ein rotes Schild verwandelt ;) Laut Dokumentation soll jetzt nicht nur geloggt, sondern auch geblockt werden

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. März 2010 um 12:34
    • Offizieller Beitrag
    • #7

    Leider lädt mir die 2.3 anscheinende die regeln nicht rein. Aber ich weiß was du meinst, so was gibt es in der 2.2 nicht.
    Das kann mal wieder einer der vielen Bugs sein, siehe mal in den Bug Tracker:

    http://bugs.endian.com/view_all_bug_page.php

    Achtung ! Das ist nicht nur die Seite 1 sonder noch 10 Seiten.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. März 2010 um 12:59
    • Offizieller Beitrag
    • #8

    Noch ein paar Bugs zum suchen:

    http://bugs.endian.com/roadmap_page.php


    Snort Fehler:

    0002350: [Other Scripts] Snort rules editor can´t set custom rules to drop
    0002464: [Firewall (iptables)] Snort blocks smb and netbios over VPN despite FW rule


    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • defreng
    Anfänger
    Beiträge
    5
    • 21. März 2010 um 13:14
    • #9

    aah ;) der erste wirds sein! Danke für den Hinweis - dann mach ich das einfach manuell :)

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. März 2010 um 13:16
    • Offizieller Beitrag
    • #10

    Wir warten alle auf das Update, aber das kann dauern und dauern und dauern.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 22. März 2010 um 12:57
    • Offizieller Beitrag
    • #11

    Jetzt weis ich was du meinst, wenn das dann mal Funktioniert könnte es richtig Interessant werden.
    Ich denke nur das die Prozessorlast sehr hoch ausfallen wird.


    Gruß Sabine

    Bilder

    • Endian-IDS.jpg
      • 169,69 kB
      • 973 × 735

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • defreng
    Anfänger
    Beiträge
    5
    • 22. März 2010 um 13:04
    • #12

    jops, genau das dachte ich auch ;)

  • aender
    Fortgeschrittener
    Beiträge
    198
    • 22. März 2010 um 13:34
    • #13

    Also auf meiner 2.3 Enterprise mit den aktuellsten Updates funktioniert das einwandfrei.

    Und die Last ist so gut wie nicht vorhanden.

    Übrigens funktioniert seit den über 30 Updates ende letzter Woche sehr vieles so wie es sollte. Auch die CPU Auslastung diverser Dienste ist stark gesunken.

    [Blockierte Grafik: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 22. März 2010 um 14:33
    • Offizieller Beitrag
    • #14

    Hallo,
    für die 2.3?
    Hm vielleicht sollte ich dann mal die 2.2 Enterpr. durch die 2.3 Enterpr. ersetzen.
    Gute oder schlechte Idee aender ?

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • aender
    Fortgeschrittener
    Beiträge
    198
    • 22. März 2010 um 14:51
    • #15

    Wie gesagt ist seit letzter Woche auch die 2.3 Enterprise brauchbar ;)
    Zwar gibt es noch ein paar Kleinigkeiten die noch nicht so rund laufen, aber wenn man die kennt klappt alles.

    [Blockierte Grafik: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 22. März 2010 um 14:59
    • Offizieller Beitrag
    • #16

    Was sind den das für "Kleinigkeiten " ?

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • aender
    Fortgeschrittener
    Beiträge
    198
    • 22. März 2010 um 15:04
    • #17

    http://bugs.endian.com/view.php?id=2784
    http://bugs.endian.com/view.php?id=2778
    http://bugs.endian.com/view.php?id=2681
    http://bugs.endian.com/view.php?id=2326

    Um nur einige zu nennen. Den Rest findest du unter:
    http://bugs.endian.com/roadmap_page.php

    [Blockierte Grafik: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 22. März 2010 um 15:09
    • Offizieller Beitrag
    • #18

    hm na gut mal überlegen ob ich es wage oder nicht :)
    danke für die Hinweise

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 22. März 2010 um 19:34
    • Offizieller Beitrag
    • #19

    Hallo defreng,
    hast du alle Regeln aktiviert ?
    Ich habe ja schon auf der 2.2 die doppeltet Prozessorlast mit Snort !
    Ich kann mir vorstellen das in der Community auch eine sagen wir mal abgespeckte Version von Snort läuft und in der Enterprise das doch etwas besser gelöst ist.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • aender
    Fortgeschrittener
    Beiträge
    198
    • 22. März 2010 um 19:52
    • #20
    Zitat

    Ich kann mir vorstellen das in der Community auch eine sagen wir mal abgespeckte Version von Snort läuft und in der Enterprise das doch etwas besser gelöst ist.

    Da muss ich dir widersprechen. Das ist definitiv nicht so.

    [Blockierte Grafik: http://www.endian.com/uploads/tx_userendianreseller/endian_AuthorizedPartner_black_web.png]
    Ich habe die deutsche Übersetzung der Endian Firewall verbrochen ;)

Unterstützt von

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™