Guest User!

You are not Sophos Staff.

[7.500][DUPE][ANSWERED] IPS tries to block VNC

Problems with VNC in 7.470 caused me to post this:
Does anyone else see a 2 minute delay before getting a password box when making VNC connections across an IPSEC site-to-site VPN. It was near instantaneous before moving to the beta. Other connections are as normal.


7.500 is the same because when I make a VNC connection across my IPSEC VPN  from behind the Astaro I see this in the IPS log

snort[9173]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="POLICY VNC server response" group="130" srcip="*myVNCserverIP*" dstip="*myVNCclient IP*" proto="6" srcport="5900" dstport="60107" sid="560" class="Misc activity" priority="3" generator="1" msgid="0"

When I put an exclusion in, removing my VPN networks from intrusion prevention the connection delay is 2 seconds not 2 minutes.

The Astaro IPS rules webpage's id 2101 is NETBIOS SMB Trans Max Param/Count DOS attempt ????
Parents
  • I'm now getting an interesting log file entry from my remote exchange server!

    snort[9423]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="SHELLCODE base64 x86 NOOP" group="120" srcip="*myremote exchangeserver*" dstip="*myIP*" proto="6" srcport="143" dstport="60229" sid="12801" class="Executable code was detected" priority="1" generator="1" msgid="0"

    So how can I be getting these entries if my exclusion turned off intrusion protection for the network containing the exchange server??
Reply
  • I'm now getting an interesting log file entry from my remote exchange server!

    snort[9423]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="SHELLCODE base64 x86 NOOP" group="120" srcip="*myremote exchangeserver*" dstip="*myIP*" proto="6" srcport="143" dstport="60229" sid="12801" class="Executable code was detected" priority="1" generator="1" msgid="0"

    So how can I be getting these entries if my exclusion turned off intrusion protection for the network containing the exchange server??
Children
No Data