This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS Alerts

For the past several days, been getting alot more IPS alerts than usual due to some change in the pattern file.  I'm just trying to work through them one at a time.  

The first is DNS ID254.  DNS Spoof Query response with TTL of 1 minute and no authority.  Doing a Local Log File Query against the intrusion prevention system tells me that this is being set off by our ISPs DNS servers which I have set as forwarders within our internal DNS.  I don't want to just turn off the rule as it's there for our protection, but it's rather annoying getting pelted with the alert mails and watching the rule counter go up a few hundred times a day.  Is there a way to tell the IPS to ignore those servers IP Addresses?  Maybe creating a host definition for them and then add them as DNS servers under performance tuning?  

The second is under INfo, ID2925.  Web Bug 1x1 gif attempt.  Again a lookup in the IPS log gives me a list of the external source servers.  There's about a dozen source servers involved.  A quick whois on them tells me that they are valid web servers our staff connects to many times a day.  Either all of them changed the way their servers work and installed web bugs or more likely the rule has changed.  My thinking is to turn this rule off for now.  Any thoughts?

Finally, the really tricky one that I'm having a very hard time diagnosing.  SMTP ID3655 SMTP SEND overflow attempt.  Appears to be triggered by some sort of malformed message.  The problem here is figuring out what's going on and I'm hoping somebody here can give me some steps to follow to get some info.  Checking the IPS log only tells me that this error is being picked up with a source of the Astaro box and a destination of our internal mail server.  Not too helpful.  I need to find the original source of the emails and not certain where I can correlate the IPS alert ID # and the SMTP traffic to get this info.

Thanks,

Scott Klassen


This thread was automatically locked due to age.
Parents
  • I have had to disable those rules before on customer Astaro units.. simply put, they are false positives, so they are of no use.
  • Thanks for the input Brucek.  Might just give that a shot.  Just thought it was rather odd that they just began kicking in.
  • I have had problem with the dns alert that you mentioned if i use opendns' dns servers as forwarders, but I don't get it when I use my ISP's dns servers so the problem seems to be with the configuration of the dns server that is being used as a forwarder. I would try to use another dns server for forwarder instead of disabling the alert but as Bruce mentioned, it can be safely disabled. The gif bug is also annoying and can be disabled safely.

    However on your smtp if your astaro is being tagged as sending server, I would keep a close eye on the proxy content manager because sometimes your incoming mails would get queued in their. Also in your smtp logs, you will have entries like "Connection reset by peer" with the name/IP of your internal mail host. On heavily used smtp servers this becomes a problem sometimes.
  • The DNS "thing" also pops with Windows DNS servers.. it's a useless rule.
Reply Children
No Data