This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS Blocking android market & MSDN

Hi

UTM 9.004-33 with a home license, pattern version 39444.

The last few days I've been experiencing problems downloading from MSDN, either using the MS download manager or using Chrome. Using the MS download manager, the download will continue until 99% complete and then hangs during the verify. In chrome the download fails after about 30%.

Downloads from the android market on any of the android devices in use around the household also fail, generally hanging after 15Kb - 20Kb.

This is the error :-

id="2101" severity="warn" sys="SecureNet" sub="ips" name="Intrusion protection alert" action="drop" reason="FILE-OTHER RealNetworks Netzip Classic zip archive long filename buffer overflow attempt" group="500" srcip="173.194.30.87" dstip="nnn.nnn.nnn.49" proto="6" srcport="80" dstport="39072" sid="24229" class="Attempted User Privilege Gain" priority="1" generator="1" msgid="0"


I've added an exception for MSDN, but I'd rather not continue to add more and more as that really defeats the purpose [[:)]] and I find it hard to believe that MS & Google are trying to do this [[:)]] Turning IPS off and all is fine again.

I've had several other complaints about various flash game sites not working in the last week, but I've not really taken much notice of those as they're not much of a priority for me.

Has there has been some sort of pattern update that has caused this as all was fine up until a week(ish) ago.

Any thoughts ?

Many thanks.


This thread was automatically locked due to age.
Parents
  • All IPS Systems need tuning; some rules fire falsely in some environments but not in others.  In your case, it appears you should disable IPS rule 24229 ... look under the advanced tab in the IPS configuration.
  • I appreciate the help, that rule certainly solves the problem [[:)]] however it removes the protection that it provides against any real attack. I need to look at adding an exception for the Android market instead.

    I agree that tuning and tweaking is always required, I'm just a little surprised that a config that's been working for 2 or 3 years stops working overnight [[:)]] I don't know where the change has occurred, in Astaro or that MS or Google are doing something differently (although the fact that Google is now "uncategorised" in the web filter makes me suspicious of the cause).

    I've got access to another connection that runs Astaro so I'll see what happens on there.
Reply
  • I appreciate the help, that rule certainly solves the problem [[:)]] however it removes the protection that it provides against any real attack. I need to look at adding an exception for the Android market instead.

    I agree that tuning and tweaking is always required, I'm just a little surprised that a config that's been working for 2 or 3 years stops working overnight [[:)]] I don't know where the change has occurred, in Astaro or that MS or Google are doing something differently (although the fact that Google is now "uncategorised" in the web filter makes me suspicious of the cause).

    I've got access to another connection that runs Astaro so I'll see what happens on there.
Children
  • It's simple to explain; one of the recent up2dates probably added the rule you disabled.  The rule is bad, or at least is no good in your setup ... currently there is not a way to disable a specific rule for traffic originating or destined for a specific IP / Network... there's nothing else to do but turn the rule off.  Currently at several customer sites we're seeing a lot of false positives related to Excel spreadsheet-related "attacks" ... we've had to disable a number of these rules recently, just bad rules.