This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS suspect block

hi, it's my first thread and i'm a newbie [:)], i hope to write into correct section...
i have installed Sophos utm software 9.200-11 on my virtual machine.

(1 cpu @ 2.60GHz, 2 Gb ram, 2 NIC Realtek Fast Ethernet (RTL-8139) and 50GB IDE HD).

i try to set ips like the manual, (enable on lan and other config like tcp/udp/icmp flood) but when i start it live log says:


2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: dcerpc2 Preprocessor Statistics
2014:03:07-14:51:44 Sobox snort[7238]: Total sessions: 0
2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: SIP Preprocessor Statistics
2014:03:07-14:51:44 Sobox snort[7238]: Total sessions: 0
2014:03:07-14:51:44 Sobox snort[7238]: ===============================================================================
2014:03:07-14:51:44 Sobox snort[7238]: Could not remove pid file /var/run//snort_16000.pid: Permission denied
2014:03:07-14:51:44 Sobox snort[7238]: Snort exiting



i have tryied for example nmap online or portscan by my lan but the log doesn't say nothing...

where i wrong? possible network incompatibility? (i can choose one of this types of nic drivers: 
intel gigabit ethernet, NE2000(not completly recognize uplink status), Pcnet32(Am79c970), Virtual Gigabit Ethernet (Required VM drivers only for windows), and Realtek that i used

sorry for my bad english i hope you understand what i want to say...

thanks all

ps: i have tryied to set action "Log event only" into port-scan tab but nothing...


This thread was automatically locked due to age.
Parents Reply Children
  • hi, 

    which kind of linux distro uses utm? maybe i can change the os machine type (now set to red hat)...

    for my ips problem, i see #1 and #7 rulez but application control says nothing and firewall drop bittorent connection, ifconfig says no error (mac address are correct both nic, ip are ok and mtu is set to 1500) and correct recognized during installation process.

    i'm thinking maybe the problem can be caused by my fastweb hug (sorry, i forget to say that i'm using fastweb 10mb) because my firewall is connect to this hug (both with ports forward for my services)


    now this is my ips log (

    2014:03:09-00:23:00 Sobox snort[7248]: S5: Session exceeded configured max bytes to queue 1048576 using 1050000 bytes (client queue). 192.168.1.130 33446 --> 193.206.139.34 80 (0) : LWstate 0x9 LWFlags 0x406007
    2014:03:09-10:36:35 Sobox snort[7248]: S5: Session exceeded configured max bytes to queue 1048576 using 1049420 bytes (client queue). 93.71.235.145 51315 --> 192.168.147.199 6881 (0) : LWstate 0x9 LWFlags 0x6007
    2014:03:09-17:06:07 Sobox snort[7248]: S5: Session exceeded configured max bytes to queue 1048576 using 1048704 bytes (client queue). 192.168.1.130 57282 --> 149.154.152.149 80 (0) : LWstate 0x9 LWFlags 0x406007


    thanks and sorry for my english and maybe stupid answers[:)]