This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

FATAL Error

Hi
I have a problem with IPS, i don't have access to the internet when i enable the IPS.
the IPS' logs show me this ERROR!
 "FATAL ERROR: /etc/snort/rules/astaro.rules(249) Cannot use the fast_pattern content modifier for a lone http cookie/http raw uri /http raw header /http raw cookie /status code / status msg /http method buffer content."
please help me Thank you.


This thread was automatically locked due to age.
Parents
  • Hadi, That was just to show to Barry that the file in fact doesn't exist on my system.  I'm currently running 9.1, what are you running? If you are on a different version then this may explain why the file doesn't appear on my system.  Regardless, if you can A) open a support ticket with Sophos if you have a support agreement but you may end up re-imaging regardless, or B) you can just re-image. 

    Sometimes things do just go wrong. If you have a spare box in available then you can swap the anomalous one out and analyze it but if you need this to work now and it's all you've got, the quickest way is to re-image and restore from backup.

    That log message says Fatal Error, but does snort continue to run despite giving you that error message? Posting the entire IPS log would be helpful.  You should see it repeatedly restarting, the system tries to restart failed processes and should email you regarding them, it's curious that you haven't mentioned the emails -- are you receiving them?
Reply
  • Hadi, That was just to show to Barry that the file in fact doesn't exist on my system.  I'm currently running 9.1, what are you running? If you are on a different version then this may explain why the file doesn't appear on my system.  Regardless, if you can A) open a support ticket with Sophos if you have a support agreement but you may end up re-imaging regardless, or B) you can just re-image. 

    Sometimes things do just go wrong. If you have a spare box in available then you can swap the anomalous one out and analyze it but if you need this to work now and it's all you've got, the quickest way is to re-image and restore from backup.

    That log message says Fatal Error, but does snort continue to run despite giving you that error message? Posting the entire IPS log would be helpful.  You should see it repeatedly restarting, the system tries to restart failed processes and should email you regarding them, it's curious that you haven't mentioned the emails -- are you receiving them?
Children
No Data