faq обучение настройка
Текущее время: Ср авг 20, 2025 16:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
 Заголовок сообщения: DFL-700. IDS блокирует то что не должен
СообщениеДобавлено: Вт ноя 22, 2005 11:15 
Не в сети

Зарегистрирован: Чт окт 27, 2005 14:36
Сообщений: 41
Откуда: Санкт-Петербург
Есть мыл-сервер в дмззоне. Через портмаппинг на него входящие smtp заходят. Для этого правила включен IDS Prevention.

Выяснилось что не могут дойти некоторые письма с mail.ru, inbox.ru.

Причем некоторые видимо могут проходить.

Например от нас было послано письмо на xxx@mail.ru с флагом - подтвердить о доставке или прочтении (точно не помню). И письмо о том что письмо доставлено (или прочтено) пришло. А сам ответ, посланный человеком не доходит.

По логам выяснилось что IDS блокирует входящие с ip принадлежащих mail.ru, например

194.67.23.121
194.67.57.14

2005-11-22 08:30:45 Local0.Warning 192.168.100.101 EFW: IDS: prio=3 rule=mail_server_DMZ action=closing_connection reason=intrusion_detected description="WEB-MISC apache directory disclosure attempt. Impact: Information disclosure" signature="WEB-MISC apache directory disclosure attempt" idrule="mail_server_DMZ" srcip=194.67.23.121

2005-11-22 08:30:48 Local0.Warning 192.168.100.101 EFW: IDS: prio=3 rule=mail_server_DMZ action=closing_connection reason=intrusion_detected description="WEB-MISC apache directory disclosure attempt. Impact: Information disclosure" signature="WEB-MISC apache directory disclosure attempt" idrule="mail_server_DMZ" srcip=194.67.57.14


С одной стороны IDS полезная штука. Дополнительная защита от всяких разных атак, но с другой стороны она блокирует, то что нужно пропустить. Пришлось ее пока переключить в inspection only.

Что можете посоветовать по данному поводу...?

PS: Также в данном правиле используется сервис smtp-in, то бишь с галочкой Protect the destination from SYN flood attacks. Может это тоже имеет значение в данном случае

_________________
Дорога без конца, дорога без начала и конца...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 22, 2005 13:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
На самом деле IDS просто анализирует проходящий трафик. И если в HTML-коде внутри почтового сообщения содержится нечто, похожее на атаку, то естественно устройство блокирует данный трафик. в вашем случае есть два пути решения:
1. связаться с мейл.ру и попросить их пофиксить свою почтовку
2. оставить IDS в режиме оповещения (inspection only)

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 280


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB