wir habe hier ein 1906VA mit der FW: 10.050.0953RU8 am laufen. Unser Netz ist 10.0.0.0/16 und wir vergeben unseren VPN-Teilnehmern Adresse von 10.0.27.1 - 10.0.27.200.
Wir haben aktuell das Problem (wohl schon seit längerem), dass einige VPN Teilnehmer nach 5-6 Stunden arbeiten auf einmal geblockt werden vom IDS. Die VPN Verbindung steht aber kein Datenverkehr zwischen VPN-Client (LANCOM Advanced Client) und Router scheint mehr möglich. Der Mitarbeiter wählt sich dann aus und einmal erneut ein und dann kann er wieder für 5-6 Stunden arbeiten (sofern er nicht vorher Feierabend macht

Im Syslog sehe ich dann sowas:
10.0.1.91 - Der Router
10.0.27.1 - Der VPN Client
Code: Alles auswählen
2022-11-23 11:56:04 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 45.11.129.28:443, Src: 10.0.27.1:61862 {VPN_CLIENT_123} (TCP): intrusion detection
2022-11-23 11:56:04 Local3.Info 10.0.1.91 PACKET_INFO: matched filter: intruder detection
2022-11-23 11:56:04 Local3.Info 10.0.1.91 PACKET_INFO: filter info: packet received from invalid interface VPN_CLIENT_123
2022-11-23 11:56:04 Local3.Info 10.0.1.91 PACKET_INFO: actions: drop; send syslog message; send SNMP trap
2022-11-23 11:57:05 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 10.0.1.92:53, Src: 10.0.27.1:53701 {VPN_CLIENT_123} (UDP): intrusion detection
2022-11-23 11:57:05 Local3.Info 10.0.1.91 PACKET_INFO: matched filter: intruder detection
2022-11-23 11:57:05 Local3.Info 10.0.1.91 PACKET_INFO: filter info: packet received from invalid interface VPN_CLIENT_123
2022-11-23 11:57:05 Local3.Info 10.0.1.91 PACKET_INFO: actions: drop; send syslog message; send SNMP trap
2022-11-23 11:57:33 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 85.16.66.99:123 {router}, Src: 147.203.255.20:51932 (UDP): connection refused
2022-11-23 11:58:06 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 149.112.112.112:443, Src: 10.0.27.1:50752 {VPN_CLIENT_123} (TCP): intrusion detection
2022-11-23 11:58:06 Local3.Info 10.0.1.91 PACKET_INFO: matched filter: intruder detection
2022-11-23 11:58:06 Local3.Info 10.0.1.91 PACKET_INFO: filter info: packet received from invalid interface VPN_CLIENT_123
2022-11-23 11:58:06 Local3.Info 10.0.1.91 PACKET_INFO: actions: drop; send syslog message; send SNMP trap
2022-11-23 11:59:07 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 45.11.129.27:443, Src: 10.0.27.1:51033 {VPN_CLIENT_123} (TCP): intrusion detection
2022-11-23 11:59:07 Local3.Info 10.0.1.91 PACKET_INFO: matched filter: intruder detection
2022-11-23 11:59:07 Local3.Info 10.0.1.91 PACKET_INFO: filter info: packet received from invalid interface VPN_CLIENT_123
2022-11-23 11:59:07 Local3.Info 10.0.1.91 PACKET_INFO: actions: drop; send syslog message; send SNMP trap
2022-11-23 12:00:09 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 10.0.1.92:53, Src: 10.0.27.1:63456 {VPN_CLIENT_123} (UDP): intrusion detection
2022-11-23 12:00:09 Local3.Info 10.0.1.91 PACKET_INFO: matched filter: intruder detection
2022-11-23 12:00:09 Local3.Info 10.0.1.91 PACKET_INFO: filter info: packet received from invalid interface VPN_CLIENT_123
2022-11-23 12:01:09 Local3.Alert 10.0.1.91 PACKET_ALERT: Dst: 45.11.129.64:443, Src: 10.0.27.1:51610 {VPN_CLIENT_123} (TCP): intrusion detection
2022-11-23 12:01:09 Local3.Info 10.0.1.91 PACKET_INFO: matched filter: intruder detection
2022-11-23 12:01:09 Local3.Info 10.0.1.91 PACKET_INFO: filter info: packet received from invalid interface VPN_CLIENT_123
2022-11-23 12:01:09 Local3.Info 10.0.1.91 PACKET_INFO: actions: drop; send syslog message; send SNMP trap
2022-11-23 12:01:12 Auth.Info 10.0.1.91 CONN-LOGIN_INFO: User VPN_CLIENT_123 logged out
2022-11-23 12:01:22 Auth.Notice 10.0.1.91 CONN-LOGIN_INFO: User VPN_CLIENT_123 successfully logged in
Die IDS Einträge kommen auch nicht flut-artig sondern wenige pro Minute.
Wir habe seit mehreren Tagen schon probiert Stufenweise die "Maximalzahl der Port-Anfragen" auf den Wert von 500, 2000, 4000 und jetzt auf den Max.-Wert von 9999 gesetzt. Es verhält sich aber immer gleich, d.h. die gleichen (aktuell 4 bekannte) VPN-Clients haben die gleichen Verbindungsprobleme im ungefähr gleichen Zeitintervall, d.h. so nach 5-6 Stunden.
Hat jemand ein Tipp für mich was das sein könnte bzw. warum die IDS hier anschlägt?
Gruß Rainer