This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Windows update werde geblockt seit fw update

Hallo zusammen, wir haben eine SOPHOS UTM9 mit der Firmware 9.510-5. Wir nutzen den Transparenten Proxy Modus. Seit der Installation dieser Firmware syncronisiert der WSUS nicht mehr mit Windows Updates. Außerdem können keine neuen Computer mehr bei bei Microsoft aktiviert werden. Sind diese Probleme bekannt? Unser wsus ist in einer Firewall Gruppe Port any, Destination any und das hat so immer funktioniert. Auch wenn ich den Wsus in die Gruppe unter Quellhosts/-netze vom Transparenzmodus einfüge, kann er mit Microsoft nicht kommunizieren. Ich kann aber jede beliebige Seite aufrufen, es ist nichts blockiert. ich habe mir mal per SCP die Dateien http.log und packetfilter.log heruntergeladen. In der der Packetfilter.log steht z.B. folgendes

 

2018:08:24-00:13:45 Astaro9-1 ulogd[25046]: id="2002" severity="info" sys="SecureNet" sub="packetfilter" name="Packet accepted" action="accept" fwrule="30" initf="eth0" outitf="ppp0" srcmac="90:1b:0e:06:8c:f9" dstmac="00:1a:8c:f0:a7:c0" srcip="WsusIP" dstip="51.140.65.84" proto="17" length="76" tos="0x00" prec="0x00" ttl="127" srcport="123" dstport="123"

 

51.140.65.84 ist eine Ip von Microsoft

2018:08:24-00:13:50 Astaro9-1 ulogd[25046]: id="2001" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped" action="drop" fwrule="60001" initf="ppp0" srcip="88.221.235.50" dstip="WAN-IP-von sophos" proto="6" length="52" tos="0x00" prec="0x00" ttl="59" srcport="80" dstport="60376" tcpflags="ACK SYN"

88.221.235.50 ist eine Ip von Akamai, https://de.wikipedia.org/wiki/Akamai , Es könnte gut sein, das das CDN von Akamai von Microsoft genutzt wird. Gibt es eine Möglichkeit, wie ich fwrule="60001" erlaube? Bzw, wie der wsus wieder synct?

 

 

LG, Klaus



This thread was automatically locked due to age.
Parents
  • Hallo Klaus,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    60001 indicates a drop out of the INPUT chain.  The packet is an HTTP response packet (srcport="80"), so this means that the connection tracker believes the connection has expired.  You might check the Web Filtering log at about 2018:08:24-00:13:50 and possibly the Intrusion Prevention log.

    'Was gefunden?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

  • Hallo Balfson,
    danke für die Hilfe. Was ist der Name vom Webfilter log? Packetfilter.log? Ich habe keine webfilter.log
    Ansonsten sehe ich im Livelog noch blockierte IPs von Microsoft und Akamai. Sie betreffen die Regel
    Standard-VERWERFEN. Die IPs müssten eigentlich über meine Regel  WSUS-ANY-ANY erlaubt sein.


    Standard-VERWERFEN  TCP     13.74.179.117  :  44 meineFesteIp  :  55943
        
    [ACK RST]  len=40  ttl=114  tos=0x00
    09:15:07  Standard-VERWERFEN  TCP     
    13.74.179.117  :  443
     →  

  • Web Filtering log is http.log.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

  • Ich habe die Lösung gefunden. Unter Application Control war eine Regel eingetragen.

    Windows Update blocked via Flow Monitor

    Ich habe diese Regel deaktiviert und seit dem geht es.

Reply Children
No Data