PfSense - Snort crasht na laatste rules update

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 23:23

Microkid

Frontpage Admin / Moderator PW/VA

Smile

Topicstarter
Ik heb al een jaar of 2 een PfSense draaien, o.a. met Snort. Werkt perfect, geen omkijken naar. Aan de instellingen/configuratie is al maanden niets gewijzigd.
Elke nacht worden de snort rules automatisch bijgewerkt.
Vanmorgen kreeg ik 300+ mailtjes dat snort niet wil starten. Ik zie aan de timestamps dat er rond 0:40 een nieuwe ruleset is gedownload, daarna begon de ellende.

Wat ik in de log zie is: (dit is een stukje, de log is meer van hetzelfde met andere namen)

code:
1
2
3
4
5
6
7
8
Jun 16 07:19:08 snort   61238   FATAL ERROR: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules:29367: Can't use flow: stateless option with other options
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3227) threshold (in rule) is deprecated; use detection_filter instead.
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3041) appid metadata "esignal" unknown.
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3040) appid metadata "entrust_adminis" unknown.
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3039) appid metadata "direct_tv_ticke" unknown.
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3038) appid metadata "direct_tv_softw" unknown.
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3037) appid metadata "datarampsrvsec" unknown.
Jun 16 07:19:05 snort   61238   WARNING: /usr/local/etc/snort/snort_15801_igb0/rules/snort.rules(3036) appid metadata "dataramp_svr" unknown.


Met de hoop dat men het zelf al ontdekt had, heb ik vanmorgen nog een "force rule update" gedaan, echter blijft het resultaat hetzelfde.
Geen idee hoe ik dit op kan lossen, zelf heb ik het idee dat er iets fout zit in de laatste rules. Heeft iemand een suggestie?

[ Voor 3% gewijzigd door Microkid op 16-06-2023 07:30 ]

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.

Beste antwoord (via Microkid op 16-06-2023 07:55)


  • skamp
  • Registratie: Juni 2023
  • Laatst online: 19-06-2023
Good morning.

I had the exact same issue today.
Figured out, that the Emerging Threads (ET) Ruleset had the issue.
So after deactivating "Enable ET Open" (/PRO) SNORT started up fine again.

I would think that this rule list will be fixed by tomorrow. Until then this workaround might help.

Best!

Alle reacties


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • skamp
  • Registratie: Juni 2023
  • Laatst online: 19-06-2023
Good morning.

I had the exact same issue today.
Figured out, that the Emerging Threads (ET) Ruleset had the issue.
So after deactivating "Enable ET Open" (/PRO) SNORT started up fine again.

I would think that this rule list will be fixed by tomorrow. Until then this workaround might help.

Best!

Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 23:23

Microkid

Frontpage Admin / Moderator PW/VA

Smile

Topicstarter
Uitschakelen van ET Open was helaas niet de oplossing bij mij. Maar .. na wat uitproberen bleek dat de fout in de OpenAppID ruleset zat. Na deze uitgeschakeld te hebben start Snort weer op:)
Ik ga er van uit dat men dit de komende dag wel zal opmerken en fixen voor een volgende update van de ruleset. Ik zal het morgen weer activeren en dan kijken of het goed gaat.

Ik heb de 2 blauwe vinkjes voor nu uitgezet.

Afbeeldingslocatie: https://tweakers.net/i/vXLklfby1Q0pycAXMYBHoXf0X1w=/800x/filters:strip_exif()/f/image/I3QrJ5Gww0CXdY2Ticn7VQNs.png?f=fotoalbum_large

[ Voor 18% gewijzigd door Microkid op 16-06-2023 08:29 ]

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Acties:
  • 0 Henk 'm!

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 23:23

Microkid

Frontpage Admin / Moderator PW/VA

Smile

Topicstarter
Update: na de nieuwe ruleset van vandaag is het probleem weg. Blijkbaar hebben ze het dus opgemerkt en gecorrigeerd.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.