This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Client not updating, trigger IPS events for LimeLight Networks IP Addresses

So I've been trying to figure out why the 2 clients I am running from the UTM based Endpoint security app are not updating.  Multiple attempts to update failed with contacting the server.  So I think I found out why, Got my executive report this morning from the UTM and saw 60 or so blocked attacks coming from the following IP addresses:

69.28.184.47 https-69-28-184-47.lga.llnw.net
208.111.135.98 https-208-111-135-98.lga.llnw.net

The reason for the blocks was the following attack rule:
FILE-FLASH Adobe Flash Player BrokerExtTextOutW invalid string and length parameter sandbox escape attempt

So figured out the IPs belong to LimeLight Networks CDN.  Then I saw another post from earlier in the year complaining of a similar situation, no updates.  The tech working the thread asked the users to verify the server resolves and responds to pings.  So I check the configured server in the client on my system which currently points to: 

d3.sophosupd.com

Ping that and get 69.28.184.47 which resolves to sophos-1.hs.llnwd.net.

So now I know why I am not getting updates, but still not sure how it can be resolved.  Any ideas?  I do have some pending firmware upgrades which will be installed over the weekend (312-8, 313-3).  

Thanks!


This thread was automatically locked due to age.
Parents
  • Hello,
    here we are again. We are also affected, don't know why it took five days until the IPS update with this false positive arrived at our UTMs, but now it is here and all clients seem to be affected. Maybe it happens as soon as limelight is the CDN.
    We could open a support incident, but given the experience of the last attempts to do so (one week+ until we had got a decent answer) and adding that no one seems to be responsible for the coordination between UTM and endpoint it would be a complete waste of time.
Reply
  • Hello,
    here we are again. We are also affected, don't know why it took five days until the IPS update with this false positive arrived at our UTMs, but now it is here and all clients seem to be affected. Maybe it happens as soon as limelight is the CDN.
    We could open a support incident, but given the experience of the last attempts to do so (one week+ until we had got a decent answer) and adding that no one seems to be responsible for the coordination between UTM and endpoint it would be a complete waste of time.
Children
No Data