Suricata blockt ohne Eintrag

Started by lenny, September 21, 2020, 10:40:25 AM

Previous topic - Next topic
Hi,
ich habe meine OPN u.a. für die Trennung der Server, DMZ und LAN...
nun habe ich in der DMZ einen Server in Proxmox laufen.

Suricata ist in WAN, DMZ und Servernetz aktiv.

Der Server in der DMZ wird regelmäßig wohl durch Suricata blockiert, bekommt keine IP per DHCP usw...
In den Alarmmeldungen oder im Protokoll steht hierüber nichts.
Wenn Suricata auf der OPN deaktiviert wird, funktioniert wieder alles tadellos. So bin ich nach vielen Std auf Suricata gekommen...

Was kann man tun? Im Log finde ich wie gesagt überhaupt nichts, um dieses Problem irgendwie zu greifen.

Das hört sich für mich danach an dass die Karte/Treiber mit netmap (IPS mode) nicht kompatibel ist.

Hi,

Intel e1000 Treiber, wie auf den anderen Interfaces auch

Also es schlagen keine Regeln and und im Log der Console ist auch nichts zu sehen?

Genau, und es gibt keine Verbindung. Sobald der Dienst deaktiviert wird, funktioniert es sofort.


Hab ich ehrlich gesagt noch nicht probiert, aber wäre es Mal Wert zu probieren :)

Vielleicht sind es auch nur die Hardware Features die unter Interfaces: Settings abgestellt werden müssen (v.a. CRC).


Grüsse
Franco

Die drei sind auch alle deaktiviert.
Habe es jetzt mal ohne IPS aktiv und gucke mal, was passiert...

EDIT:
Hab noch was gefunden, als ich die Erweiterten Einstellungen öffnete.
HEIMNETZE. Dort fehlt das Netz der DMZ. LAN/VPN/WLAN war eingetragen. Server fehlte jedoch auch.

Was bewirkt diese Einstellung?



Hab die Netze mal zugefügt und bisschen Last erzeugt. Wieder Netzwerkverbindung getrennt.
Suricata deaktivert. Sofort wars wieder da.

Verstehe es echt nicht.

Schau mal auf die Konsole was die sagt.
Ich hatte das mit 20.1 und ner alten X710 Karte, die hat dann einfach dicht gemacht.
Oder wenn du auf einem VLAN parent filterst aber offloading aktiv hast.

Leider ohne Erfolg.
Vor allem verstehe ich nicht:
es sind vier identische NIC, auf drei NIC läuft Suricata. und auf einer wird die Verbindung kommentarlos blockiert.