This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS Meldung

Hallo mal wieder,

hat hier jemand eine Idee wonach ich forschen könnte? Nod32 und Sophos finden nichts, TM Housecall ebensowenig. 

Das komische ist, das die Quelle immer einer meiner 2 DNS-Server ist (AD-integriert).

Die Meldungen schlagen mehrmals täglich in unregelmäßigen Abständen auf.  BS ist 2003 Server SP2. Hab die Regel mittlerweile auf Drop gesetzt, default war Warnung. Der Sourceport wechselt immer zufällig.

Details about the intrusion alert:

Message........: POLICY-OTHER dnstunnel v0.5 outbound traffic detected

Details........: http://www.snort.org/search/sid/19471?r=1
Time...........: 2013-02-05 23:41:44
Packet dropped.: yes
Priority.......: high
Classification.: Potential Corporate Privacy Violation
IP protocol....: 17 (UDP)

Source IP address: 192.168.1.15 
http://www.dnsstuff.com/tools/ptr.ch?ip=192.168.1.15
http://www.ripe.net/perl/whois?query=192.168.1.15
http://ws.arin.net/cgi-bin/whois.pl?queryinput=192.168.1.15
http://cgi.apnic.net/apnic-bin/whois.pl?search=192.168.1.15
Source port: 61818
Destination IP address: 192.168.1.10 (UTM1)
http://www.dnsstuff.com/tools/ptr.ch?ip=192.168.1.10
http://www.ripe.net/perl/whois?query=192.168.1.10
http://ws.arin.net/cgi-bin/whois.pl?queryinput=192.168.1.10
http://cgi.apnic.net/apnic-bin/whois.pl?search=192.168.1.10
Destination port: 53 (domain)

Bin für jeden Tipp dankbar ;-)

Gruß Martin

Sent from my iPhone using Astaro.org


This thread was automatically locked due to age.
Parents
  • Hallo, Martin,

    (Sorry, my German-speaking brain is, apparently, resting. [:(])

    First, if you haven't already done so, take a look at DNS Best Practice.  Then, check the 'Intrusion Prevention' 'Advanced' tab to be certain you have both of your internal DNS servers listed.

    Any luck?

    MfG - Bob (Bitte, auf Deutsch weiterhin!)
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo, Martin,

    (Sorry, my German-speaking brain is, apparently, resting. [:(])

    First, if you haven't already done so, take a look at DNS Best Practice.  Then, check the 'Intrusion Prevention' 'Advanced' tab to be certain you have both of your internal DNS servers listed.

    Any luck?

    MfG - Bob (Bitte, auf Deutsch weiterhin!)


    Hallo Bob, meine DNS-Server leiten die externen Anfragen an die ASG weiter, diese verwendet die DNS-Server des Providers. Die DNS-Server sind auf dem Advanced-Tab eingerichtet.

    Die Meldungen treten in unregelmäßigen Abständen auf, ca. alle 1-2 Stunden. Trotzdem sie gedropped werden, habe ich ein ungutes Gefühl dabei.

    Gruß Martin
Reply
  • Hallo, Martin,

    (Sorry, my German-speaking brain is, apparently, resting. [:(])

    First, if you haven't already done so, take a look at DNS Best Practice.  Then, check the 'Intrusion Prevention' 'Advanced' tab to be certain you have both of your internal DNS servers listed.

    Any luck?

    MfG - Bob (Bitte, auf Deutsch weiterhin!)


    Hallo Bob, meine DNS-Server leiten die externen Anfragen an die ASG weiter, diese verwendet die DNS-Server des Providers. Die DNS-Server sind auf dem Advanced-Tab eingerichtet.

    Die Meldungen treten in unregelmäßigen Abständen auf, ca. alle 1-2 Stunden. Trotzdem sie gedropped werden, habe ich ein ungutes Gefühl dabei.

    Gruß Martin
Children
No Data