Guest User!

You are not Sophos Staff.

[8.920][CLOSED] IPS/IDS Reporting issue

Hello,

I tried to post a Wordpress article with some advanced HTML content but I have an error in Firefox and all browser I tried : connection reset.

Here is the code I would like to post :

[HTML]
Flash Player et un navigateur supportant Javascript  sont nécessaires pour afficher le diaporama et les photos.

The player will show in this paragraph


[/HTML]

I have created an exception for all modules (SQLi, XSS, hardening, etc...) but the problem persists.

It works perfectly on the same wordpress web site hosted behing a v8.300 with the same configuration (I have imported a backup from 8.300).

Is there a debug mode I can use to have more information on the WAF log ?
Actually I only have this line :

2012:04:03-23:11:52 hostname reverseproxy: [Tue Apr 03 23:11:52 2012] [error] [client XX.XX.XX.XX] ModSecurity: Error reading request body: Connection reset by peer [hostname "www.hostname.fr"] [uri "/wp-admin/post.php"] [unique_id "T3tnmLIh-8gAACUdJfgAAACw"] 


Does someone can try this on a Wordpress or maybe other CMS platform and tell me if you're able to reproduce.

Rgds,
Bastien.
Parents
  • Of course, every IDS standard notification are activated. I did not activate extra warning but the rule is a DROP so I don't understand why it should be notify by the extra warning, it contains only alert rules, right ?

    I only have 3 exceptions for notifications for rules 16300, 6250 and 16214.
  • Hi bastienb,

    please establish an SSH connection to your UTM and prompt the following:


      cc
      • reporting

      • ips_status$

      • =1

      • quit



    this ultimately enables reporting for IPS/IDS. But after all I think you should change the policy at Network Protection >> Intrusion Prevention >> Global >> Policy to 'Terminate connection'. Hence this should successfully trigger a notification E-Mail.
    And considering the log you posted the packet isn't a 'drop' it's a 'reject' , which results from the set policy.

    Cheers,
    Cristof
Reply
  • Hi bastienb,

    please establish an SSH connection to your UTM and prompt the following:


      cc
      • reporting

      • ips_status$

      • =1

      • quit



    this ultimately enables reporting for IPS/IDS. But after all I think you should change the policy at Network Protection >> Intrusion Prevention >> Global >> Policy to 'Terminate connection'. Hence this should successfully trigger a notification E-Mail.
    And considering the log you posted the packet isn't a 'drop' it's a 'reject' , which results from the set policy.

    Cheers,
    Cristof
Children
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?