Guest User!

You are not Sophos Staff.

[9.200][ANSWERED] Allowed category displays warning message

Brief description: A user (me) browses to a banking website (eg. http://anz.com.au) and receives the unexpected message:

Warning: Questionable Internet use policy
Reason: Finance & Investment site
Site: anz.com.au
Your organization's Internet access policy suggests you should not be visiting this website.
You may proceed to this website at your own discretion.


Additional details: When running a Policy Test and entering in the URL  http://anz.com.au, my IP address and my user name, I get the expected result:
Request URL:		http://anz.com.au/

Request Time: 27 Feb, 14:30 (EST)
Result: Allowed
URL Category: Finance/Banking
URL Reputation: Trusted
Policy name: dpIT Policy


The policy "dpIT Policy" is the correct policy I expect to see applied to me. The Content Filter Action for this policy has the category "Finance/Investing" set to "Allow". The sub-category "Finance/Banking" is inside the "Finance/Investing" category.

Further information: I have been testing UTM 9.2 beta since early December 2013. We have chosen to continue with UTM (over other products I was also testing) and I have spent the last few weeks preparing to put it into production. While this issue currently occurs on release 9.200, I saw issue this earlier today on 9.195 and have seen it numerous times on earlier versions over the last few weeks. In fact, I don't remember my favourite banking site working without generating this warning message.

This issue also occurs for other banking sites, eg. bendigobank.com.au, commbank.com.au, ing.com.au. Other categories allow/warn/block action appears to work as expected. I have only made one change to the default category/sub-category configuration, and that is to make a Streaming Media category and place the Streaming Media sub-category in it. All other categories are default out of the box since this appliance was deployed in early-mid December.

Since I am new to UTM, please advise if there is any further information I can provide and where I can obtain it from. We are still considering which support option to purchase so, in the mean time, I thought I raise this issue here...

Thanks
Parents
  • Please confirm whether this is occurring for computers with Endpoint, computers without Endpoint, or both.

    On the UTM when you get one of these can you please post the corresponding line from the http.log file, or the eplog.log file (if the computer is an endpoint).

    Can you please check all your configuration to see if there is any Filter Action which has "Warn" configured?
  • I've only tested this on a limited number of PCs, all of which have SESC 10.3. However, only my pc has the web protection enabled from SEC (which is how they will all eventually be configured). So, in a side by side test with my Web Control "enabled" PC and another Web Control "disabled" PC, with both browsers proxy set to UTM, I browse to sophostest.com/.../index.html. The "Nudity" category is set to Warn, but what I see is:
    - on my PC a Blocked Request message is displayed. This appears to be a generic Web Protection message, not the custom warning text I configured in UTM. There is no entry in the http.log.
    - on the second PC, the actual web page is displayed. The http.log shows access as expected.

    This is odd... I would expect to see the same Warning message on both. So I disable this policy (for our IT team only, which has less restrictions) and allow the next policy to take affect (for all staff) an repeat the test:
    - on my PC I still see the same Blocked Request message. There is no entry in the http.log.
    - on the other PC I see a warning message (containing my custom text) that the site is uncategorised. The http.log shows warning as expected.

    This says a few things to me:
    - the IT policy I disabled is not working correctly. I'll delete it and try again.
    - the Web Protection may not synchronising correctly, or not fast enough. It might be related to the above policy not working. I'll disable/enable the Web Protection and reset the LiveConnect registration token.
    - the Sophos nudity/adult test site is not categorised correctly. I can't fix that [;)]

    Let reset these few things and report back again...
Reply
  • I've only tested this on a limited number of PCs, all of which have SESC 10.3. However, only my pc has the web protection enabled from SEC (which is how they will all eventually be configured). So, in a side by side test with my Web Control "enabled" PC and another Web Control "disabled" PC, with both browsers proxy set to UTM, I browse to sophostest.com/.../index.html. The "Nudity" category is set to Warn, but what I see is:
    - on my PC a Blocked Request message is displayed. This appears to be a generic Web Protection message, not the custom warning text I configured in UTM. There is no entry in the http.log.
    - on the second PC, the actual web page is displayed. The http.log shows access as expected.

    This is odd... I would expect to see the same Warning message on both. So I disable this policy (for our IT team only, which has less restrictions) and allow the next policy to take affect (for all staff) an repeat the test:
    - on my PC I still see the same Blocked Request message. There is no entry in the http.log.
    - on the other PC I see a warning message (containing my custom text) that the site is uncategorised. The http.log shows warning as expected.

    This says a few things to me:
    - the IT policy I disabled is not working correctly. I'll delete it and try again.
    - the Web Protection may not synchronising correctly, or not fast enough. It might be related to the above policy not working. I'll disable/enable the Web Protection and reset the LiveConnect registration token.
    - the Sophos nudity/adult test site is not categorised correctly. I can't fix that [;)]

    Let reset these few things and report back again...
Children
No Data