This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS Log Flood with 7.501

Ok, so I just upgraded to the 7.5 versions last week, and from what I have been reading the IPS is a little bit different.  Ever since the upgrade I have been filling my log files with 15 Gb of the same message and I am not sure how to disable this particular rule, I though I was on the right track but apparently not.  Here is the log entry:

2009:11:19-20:39:12 aiku_asg snort[12667]: id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="LAND Attack, sameip detected" group="242" srcip="10.1.1.91" dstip="10.1.1.91" proto="6" srcport="50359" dstport="51413" sid="200012" class="" priority="0"  generator="1" msgid="0"

I went to the Network Security -> IPS -> Advanced tab and manually modified rule 200012 (per the SID in the message) and disabled logging.  That didn't work, so I disabled the rule completely, and it still is logged.  Maybe I am using the wrong ID Number?  Should I be using 2101?

BTW, the computer IP listed is a static IP'd computer and BitTorrent is the trigger for the IPS logs.  I always expect BitTorrent to be unruly, but not this crazy.  Oh, and another bit of information.  I have DNAT setup to forward incoming port 51413 to that particular computer.

Any help would be appreciated.


This thread was automatically locked due to age.
Parents
  • Hi,
    Always use the SID (200012 in this case).

    I'm not sure that 200012 is a regular rule though, so disabling it may not work.

    Are you sure you don't have a NAT configuration problem?

    Is 10.1.1.91 one of your PCs?

    Barry
  • Hi,
    Always use the SID (200012 in this case).

    I'm not sure that 200012 is a regular rule though, so disabling it may not work.

    Are you sure you don't have a NAT configuration problem?

    Is 10.1.1.91 one of your PCs?

    Barry


    Yes, that particular IP is one of my PC's.  I have DNAT setup with one port to one computer, should be correct, as it was working fine before the upgrade to the 7.5 branch.
Reply
  • Hi,
    Always use the SID (200012 in this case).

    I'm not sure that 200012 is a regular rule though, so disabling it may not work.

    Are you sure you don't have a NAT configuration problem?

    Is 10.1.1.91 one of your PCs?

    Barry


    Yes, that particular IP is one of my PC's.  I have DNAT setup with one port to one computer, should be correct, as it was working fine before the upgrade to the 7.5 branch.
Children
No Data