Более опытные в делах IPS товарищи, подскажите пожалуйста, что делать с сигнатурой Firepower.
1. Веб-сайт nginx, перед ним IPS
2. За один день 94 ip адреса заблокировали по этому правилу - SERVER-OTHER OpenSSL TLS change cipher spec protocol denial of service attempt (1:38575:3)
3. От вендора ничего полезного не получили
4. У меня 2 варианта:
- Firepower детектит некорректное поведение браузера при установке SSL соединения - значит мы портим жизнь легальным пользователям
- Firepower детектит использование openssl s_client - мы такого поведения не ожидаем от пользователей, поделом их блочим
Как лучше траблшутить такие вещи? Может не париться и просто отключить/игнорировать эти срабатывания?