<!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html>
<head>
  <meta content="text/html;charset=ISO-8859-1" http-equiv="Content-Type">
</head>
<body bgcolor="#ffffff" text="#000000">
<font size="-1"><font face="Sylfaen">All,<br>
<br>
It appears I have a potentially unique problem.  I've been through the
mailing lists and support documentation everywhere and can't find a
resolution so I am hoping someone else has seen this problem or
something similar.<br>
<br>
We are running Nagios 2.2 on a linux server which sits in one dmz
behind a Cisco Pix firewall.  The Nagios server is checking the NRPE-NT
0.8b
client on many Windows 2000/2003 servers in another dmz.  We have a
firewall policy that permit the Nagios server and associated NRPE port
to connect to any host in the second dmz.<br>
<br>
Although Nagios is able to connect and receive responses from the NRPE
clients, it appears that the connections are not being closed
gracefully.  My firewall the Pix, is being flooded with tons of Denial
messages.  I've done packet captures to try and isolate the problem,
and it appears that the NRPE client is sending a frame without a FIN or
SYN in it.  This is causing my firewall to log a LOT more than it
really needs to. <br>
<br>
Here is the the problem definition from Cisco:</font></font><span
 class="pEM_ErrMsg"><big><font face="Sylfaen"><br>
<br>
</font></big><i><small>%PIX-6-106015: Deny TCP (no connection) from <span
 style="font-style: oblique; font-weight: normal;">IP_addr</span>/<span
 style="font-style: oblique; font-weight: normal;">port</span> to <span
 style="font-style: oblique; font-weight: normal;">IP_addr</span>/<span
 style="font-style: oblique; font-weight: normal;">port</span> flags <span
 style="font-style: oblique; font-weight: normal;">flags</span> on
interface <span style="font-style: oblique; font-weight: normal;">int_name</span>.</small></i></span><font
 face="Sylfaen"><span class="content"><br>
</span></font><small><font face="Sylfaen"><span class="content"></span></font></small><small><font
 face="Sylfaen"><span class="content"></span></font></small>
<p><small><font face="Sylfaen"><span class="content">
<pre><span class="pEM_ErrMsg"></span></pre>
</span></font></small></p>
<p><small><font face="Sylfaen"><span class="content">
<p class="pEE_ErrExp"><span class="cBoldNormal">Explanation  - </span> <span
 class="cCp_CmdPlain">This message is logged when the PIX Firewall
discards a TCP packet that has no associated connection in the PIX
Firewall unit's connection table. PIX Firewall looks for a SYN flag in
the packet, which indicates a request to establish a new connection. If
the SYN flag is not set, and there is not an existing connection, the
PIX Firewall discards the packet. </span></p>
</span></font></small></p>
<p><small><font face="Sylfaen"><span class="content">
<p class="pEA_ErrAct"><span class="cBoldNormal"></span><span
 class="cCp_CmdPlain">My log files are huge.  I would really like to
get them back down to a more manageable size.  Any thoughts would be
appreciated.<br>
</span></p>
<p class="pEA_ErrAct"><span class="cCp_CmdPlain"><br>
Regards,<br>
</span></p>
<p class="pEA_ErrAct"><span class="cCp_CmdPlain">Andrew<br>
</span></p>
</span></font></small></p>
</body>
</html>