[7.460][FEATURE][ANSWERED] Observation:IPS too sensitive.

I have had the new system running for about an hour and a half. I haven't done any websurfing, just tried to download the full ISO of astaro 7.46. The IPS is going crazy and interrupting the download somewhere in between. Finally had to use a download manager to complete the download. 
This level of detection enabled by defaults will lead to a flood of complaints/tickets to astaro. I know that some people love to see that IPS is working... woohoo!! but some have better things to do in life[:P]
Screenshot of IPS activity in just 1.5hrs after downloading and installing new beta
Parents Reply
  • Question: when I modify an IPS rule under Advanced, all network traffic stops while (2 instances) of Snort restart.
    Is this expected?
    It takes about a minute.
    Thanks,
    Barry

    They changed the detection method from lowmem to ac-bnfa(/var/chroot-snort/etc/snort/snort.conf-default... look for config detection:search-method) which although more responsive, takes longer to load. Its not a bug per se but sure sucks specially if you make small changes to network configurations and snort restarts and you are sitting there twiddling your thumb[;)]
    Its probably not that noticeable on single instances of snort but dual instances take a long time since although they load in parallel, it seems that one instance is is slightly behind the other.

    Another observation... My IPS is a lot stable ever since I reloaded the ISO from scratch. When I first did the update by just upgrading to new firmware, it was really bad.
Children
No Data