This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UPDATE - IPS Pattern Update fixed

Hi Everyone,

We have tested that the new IPS patterns on the Up2Date server are fixed and working.

If your system is affected there are two ways to get the updated and fixed patterns:

1) WebAdmin (the preferred way)

- login to WebAdmin via https://YOUR_ASG_IP:4444
- go to left menu item “Network Security”
- go to sub menu item “Intrusion Prevention”
- disable the IPS system (if not already done)
- go to the last tab “Advanced”
- click on the green “+” sign under “Modified rules”
- enter under “Rule ID”: 15851 and check “Disable this rule”
- click “Save”
- click again on the green “+” sign under “Modified rules”
- enter under “Rule ID”: 16576 and check “Disable this rule”
- click “Save”
-     go back to the first tab and activate the IPS system again

This will fix the problem and install the new IPS pattern. 

PLEASE NOTE: Depending on the speed and workload of your ASG it can take a minute!

 
2. Command line (only for experienced users)
-     login via SSH or local on console
-     become "root"
-     enter "echo 1 > /proc/net/nf_condition/ips"

That's all and will do the following: 

*     it will bypass completely the IPS system on lowest level (ASG is online then), independent if IPS is activated or deactivated on WebAdmin

*     the new IPS pattern will be fetched and installed

*     the next IPS pattern update we will provide later today will remove this bypass automatically and the ASG works like configured (with new pattern)


If your ASG uses ACC as an Up2Date cache: do the same above for these ASGs if there are affected. There is no todo on ACC.


If your ASG is not and was not affected, because IPS was turned off last 8 hours or not online and therefore didn't fetched the corrupt pattern then there is no action needed. The old, corrupt patterns are removed from the Up2Date server. It is safe the activate IPS now and set the ASG online again to fetch IPS pattern.


We are very sorry for this inconvenience.

Best regards,

Dominic Schmidl


This thread was automatically locked due to age.
  • same thing here...
    though disabeling anti virus doesn't help for me... disabeling the proxy does restore internet connectivity.

    Are they mad?


    2010:05:07-13:26:44 pluto httpproxy[7097]: [ (nil)] main (httpproxy.c:176) reading configuration 
    2010:05:07-13:26:44 pluto httpproxy[7097]: [ (nil)] main (httpproxy.c:186) reading profiles 
    2010:05:07-13:26:44 pluto httpproxy[7097]: [ (nil)] disk_cache_zap (diskcache.c:431) creating cache 
    2010:05:07-13:26:44 pluto httpproxy[7097]: [ (nil)] disk_cache_zap (diskcache.c:454) cache invalid, unlinking in background thread 
    2010:05:07-13:26:44 pluto httpproxy[7097]: [ (nil)] rmdir_recursive_background (diskcache.c:423) unlinking /var/cache.001 finished 
    2010:05:07-13:26:45 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs01.astaro.com' access time: 62ms 
    2010:05:07-13:26:45 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs02.astaro.com' access time: 59ms 
    2010:05:07-13:26:45 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs03.astaro.com' access time: 323ms 
    2010:05:07-13:26:45 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs04.astaro.com' access time: 324ms 
    2010:05:07-13:26:45 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs05.astaro.com' access time: 24ms 
    2010:05:07-13:26:46 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs06.astaro.com' access time: 272ms 
    2010:05:07-13:26:46 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs07.astaro.com' access time: 286ms 
    2010:05:07-13:26:46 pluto httpproxy[7097]: [ (nil)] sc_handle_cmd (scr_scanner.c:512) write: Connection refused 
    2010:05:07-13:26:46 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs09.astaro.com' access time: 165ms 
    2010:05:07-13:26:47 pluto httpproxy[7097]: [ (nil)] sc_check_servers (scr_scanner.c:724) server 'cffs10.astaro.com' access time: 619ms
  • we had a similar problem a few days ago on our e-mail gateway. a ClamAV update turned off ClamAV forcing us to update the ClamAV Engine
  • Going to Single Scan did not help any more. I disabled AV Scannig for the WebProxy an now i am online again. It seems to be a Problem with the fist AV Scan Engine.

    Jörg Eberwein
  • this is NOT an IPS issue,
    it's an issue in the clamav engine, broken pattern from clamav.

    New clamav patterns are now on our up2date server,
    just wait or run on the console as root:
    1. audld.plx
    2. auisys.plx
    This will download the new pattern and fix this problem.
  • Hope you guys at Astaro will test updates you put on distribution from now on ...
  • Hi Folks,

    we have just released new virus pattern which solves this issue. We will also put an annoucment at Astaro Up2Date Announcements.


    Please do only post issues related to the IPS pattern problem here!

    Best regards,

    Dominic Schmidl
  • I'm on pattern 12410 now. That does fix the http proxy issue.

    Still I'm experiencing more stuff. My multipath uplink rules are not working anymore. Just noticed because my email gets sent out over the adsl line instead of my fixed connection and gets blocked by some server because of an invalid RDNS check (of course!).

    only moving the fixed line to the top of the uplink list helps for now.

    Is this part of the problem? Because it started exactly to behave like this when the other problems began this morning.

    Edit: just saw you don't want this question here. move me to a new thread if needed...
  • - Thank You noctarius for informing it is a must to enable IPS for the system to download the IPS Module. I originally had the concept that Everything would be downloaded, just up to the system to use it or not. Just learnt another new thing on how Astaro Behaved.

    - I did the steps and yes I got the IPS Up2Date and it seems to be alive and hope it stay that way.

    New Pattern Up2Dates have been installed. The current pattern version
    is now 12410.
    -- System Uptime : 0 days 6 hours 11 minutes System Load : 0.23 System Version : Astaro Security Gateway Software 7.504 Please refer to the manual for detailed instructions.
    u2d-desc-7.173.txt
    Up2Date 7.173 package description:
    RPM packages contained:
     u2d-ips-7.172-173.patch.rpm                       


    - BUT I noted the Disabled Rules Remains Disabled under Advance.
    The way I read the steps, is it will remove these Disabled Configuration.

    "the next IPS pattern update we will provide later today will remove this bypass automatically and the ASG works like configured (with new pattern)"

    - OR I need to *Delete* the Disabled Rules myself?

    enter under "Rule ID": 15851 and check "Disable this rule"
    - click "Save"
    - click again on the green "+" sign under "Modified rules"
    - enter under "Rule ID": 16576 and check "Disable this rule"
    - click "Save"
  • I'm very disappointed, i lost my Site2Site Remote Astaros in foreign countries 3 of them.
  • I had lots of fun today fixing about 20 ASGs of various customers ...