Guest User!

You are not Sophos Staff.

[7.920][BUG][FIXED] IPS stuck in a loop and won't stop loading.

Just adding some information on my condition. Its obvious that IPS is broken in this version. My IPS keeps on trying to reload although its turned off via webadmin. I did turn it on initially and had lost connectivity but now it just keeps on running. 

Tried /var/mdw/scripts/snort stop and get done but in IPS log I can see where it is constantly reloading
A few snippets
2010:06:02-15:34:54 gatekeeper snort[9055]: Enabling inline operation

2010:06:02-15:34:54 gatekeeper snort[9055]: NFQUEUE ID set to: 0
2010:06:02-15:34:54 gatekeeper snort[9055]: Running in IDS mode
2010:06:02-15:34:54 gatekeeper snort[9055]: 
2010:06:02-15:34:54 gatekeeper snort[9055]:         --== Initializing Snort ==--
2010:06:02-15:34:54 gatekeeper snort[9055]: Initializing Output Plugins!


and after a few more lines, I get
2010:06:02-15:35:16 gatekeeper snort[9055]: WARNING: Invalid content option in shared object rule: gid:3, sid:13476 : Fast pattern offset and length cannot be greater than the length of the pattern.  Rule will not be registered.

2010:06:02-15:35:16 gatekeeper snort[9055]: WARNING: gid:3, sid:15470. Fast pattern "only" flag used in combination with a fast pattern offset,length - honoring "only" flag and ignoring fast pattern offset,length.

and it continues on. I however never loose connectivity luckily [;)] Will probably reboot.

Regards
Parents
  • For those of you still stuck with the broken IPS from the 7.920 Up2Date:

    we suspect that the problem is caused by a missing call to the patterndist utility during the Up2Date process. The problem should go away if you run the following command on the ASG (you need to be logged in as 'root'):

    [FONT="Courier New"][SIZE="5"]

    patterndist ips

    [/SIZE][/FONT]

    The command will spit out some error messages, which you can safely ignore. After that, IPS should work again (it works for at least two machines that i tested it with).
Reply
  • For those of you still stuck with the broken IPS from the 7.920 Up2Date:

    we suspect that the problem is caused by a missing call to the patterndist utility during the Up2Date process. The problem should go away if you run the following command on the ASG (you need to be logged in as 'root'):

    [FONT="Courier New"][SIZE="5"]

    patterndist ips

    [/SIZE][/FONT]

    The command will spit out some error messages, which you can safely ignore. After that, IPS should work again (it works for at least two machines that i tested it with).
Children
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?