This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Is IPS dead or have all the internet attacks just stopped?

Gents and Ladies,

I have zero length IPS log files for the first time in 5 years.  It is configured with every single attack and warning pattern switched on and alerting.  That is over 9,500 patterns and NOT one is picking up anything to be worried about either for outgoing traffic or incoming traffic.  

My questions are

1. Is your IPS quiet as a grave too?   
2. Are all your IPS log files in /var/log/ips/2011/04/ all zero lenth when you gunzip them?
3. How do you tell how many patterns are actually loaded in snort, when the gui says 9500 odd?

I am used to many things with Astaro IPS including patterns shutting down my clients' firewalls, but I am not used to zero length log files and feel rather uncomfortable about this. 

So, I tried to get IPS to respond by running half a dozen different scans (including PCI scans) using Nessus, nmap and LanSpy.  Found out some DNS vulnerabilities, but IDS still stoney quiet.  Restarting snort with /var/mdw/scripts/snort restart shows a pile of stuff including about 50 lines of this: "DynamicPlugin: Rule [3:16418] not enabled in configuration, rule will not be used."  but googlepedia suggests this is not a problem.  

Where are you at with this?  

Thanks in advance for your replies.

Best Regards,

Adrien.


This thread was automatically locked due to age.
Parents
  • I have been in a similar situation here; even talking with Astaro support.

    February 20, 2011 was the last day I had IPS register any hits.  I still get portscan and other minor things but there has been nothing major for over 2 months.  Which I find incredibly odd because as i'm sure everyone here can agree there is at least some random script-kiddie poke in a given timeframe.

    I'm currently looking for some application or service (ideally free) that I can just launch an attack that an ASG is known to block and see if it detects and logs the dang thing.   Any suggestions?

    Unfortunately I followed my own advice and "upgraded to the latest version" to see if it fixed the issue and don't have any logs from the timeframe.  I was using v7 and upgraded to v8.

    Thanks

    *edit* Hmmm adrienjb I think you might be the other occurrence they mentioned to me on the phone.  Well mention consisting of "A client in the UK"

    *edit* HA! found my old thread from March 18, 2011, no useful info though compared to this thread.
Reply
  • I have been in a similar situation here; even talking with Astaro support.

    February 20, 2011 was the last day I had IPS register any hits.  I still get portscan and other minor things but there has been nothing major for over 2 months.  Which I find incredibly odd because as i'm sure everyone here can agree there is at least some random script-kiddie poke in a given timeframe.

    I'm currently looking for some application or service (ideally free) that I can just launch an attack that an ASG is known to block and see if it detects and logs the dang thing.   Any suggestions?

    Unfortunately I followed my own advice and "upgraded to the latest version" to see if it fixed the issue and don't have any logs from the timeframe.  I was using v7 and upgraded to v8.

    Thanks

    *edit* Hmmm adrienjb I think you might be the other occurrence they mentioned to me on the phone.  Well mention consisting of "A client in the UK"

    *edit* HA! found my old thread from March 18, 2011, no useful info though compared to this thread.
Children
  • Well hopefully you are having better luck with support.... My contact just keeps going back to "when you blackhole an IP you will no longer get traffic from them"...
    Which was part of my standard procedure for an IPS hit, though I would not expect the ~40 ip addresses to be the entire source of attacks for the whole internet.

    I understand that whatever is causing this is something obscure and will be difficult to find, but I am finding their process frustrating... or at least whomever is currently helping my case.