Cómo encontrar eventos IPS en sonicwall syslog

2

Tengo un firewall de Sonicwall OS, y el panel de seguridad muestra aproximadamente 9 eventos de prevención de intrusiones en el último mes. La mayoría se llaman "Tráfico CIFS sospechoso 4". Tengo la configuración de los servidores de syslog con facilidad local 0 para el registro centralizado remoto.

No puedo ver ningún signo de los eventos IPS en syslog. Veo casi todo lo que puedo pensar, todas las conexiones de apertura / cierre, sitios web bloqueados debido a contenido, intentos de contraseña incorrectos, intentos de amplificación de pitufo bloqueados, etc ...

Mi única suposición es que necesito cambiar la configuración de la instalación, pero los pocos resultados que parecen parecen decir el que tengo.

¿Sonicwall mantiene esos eventos fuera del syslog para obligarme a comprar sus herramientas de registro? ¿O simplemente estoy siendo más tenue de lo habitual?

    
pregunta beauk 04.01.2013 - 07:08
fuente

1 respuesta

1

Tonto de mí.

Tuve eventos de "baja prioridad" que no se estaban registrando.
Para aquellos que puedan estar teniendo una experiencia similar, Había olvidado que había tantos eventos registrados (actividad de navegación, etc.) que no parecía justificado mantener los eventos de baja prioridad que se estaban registrando. Dicho esto, no estoy seguro de por qué cosas como esta "Alerta de detección IPS: TIPOS DE ARCHIVOS-Imagen HTTP - JPEG 1A (Descarga HTTP)" se consideraría una intrusión de bajo nivel, pero no soy un experto en firewall. En el panel de control, parecen estar categorizados de manera diferente a los CIFS sospechosos que estaba buscando en primer lugar. Lo encuentro un poco frustrante y curioso, pero no tiene sentido desahogarse aquí.

El CIFS sospechoso se considera una amenaza de prioridad baja según sonicwall.com

    
respondido por el beauk 04.01.2013 - 15:48
fuente

Lea otras preguntas en las etiquetas