Guest User!

You are not Sophos Staff.

[9.200][ANSWERED] Allowed category displays warning message

Brief description: A user (me) browses to a banking website (eg. http://anz.com.au) and receives the unexpected message:

Warning: Questionable Internet use policy
Reason: Finance & Investment site
Site: anz.com.au
Your organization's Internet access policy suggests you should not be visiting this website.
You may proceed to this website at your own discretion.


Additional details: When running a Policy Test and entering in the URL  http://anz.com.au, my IP address and my user name, I get the expected result:
Request URL:		http://anz.com.au/

Request Time: 27 Feb, 14:30 (EST)
Result: Allowed
URL Category: Finance/Banking
URL Reputation: Trusted
Policy name: dpIT Policy


The policy "dpIT Policy" is the correct policy I expect to see applied to me. The Content Filter Action for this policy has the category "Finance/Investing" set to "Allow". The sub-category "Finance/Banking" is inside the "Finance/Investing" category.

Further information: I have been testing UTM 9.2 beta since early December 2013. We have chosen to continue with UTM (over other products I was also testing) and I have spent the last few weeks preparing to put it into production. While this issue currently occurs on release 9.200, I saw issue this earlier today on 9.195 and have seen it numerous times on earlier versions over the last few weeks. In fact, I don't remember my favourite banking site working without generating this warning message.

This issue also occurs for other banking sites, eg. bendigobank.com.au, commbank.com.au, ing.com.au. Other categories allow/warn/block action appears to work as expected. I have only made one change to the default category/sub-category configuration, and that is to make a Streaming Media category and place the Streaming Media sub-category in it. All other categories are default out of the box since this appliance was deployed in early-mid December.

Since I am new to UTM, please advise if there is any further information I can provide and where I can obtain it from. We are still considering which support option to purchase so, in the mean time, I thought I raise this issue here...

Thanks
Parents
  • The computer with Endpoint will not log to http.log it will log to eplog.log, and it can take several minutes for the log entries to appear.

    Please note that with the Endpoint the "warn" will appear as a Block Page (it will say that you are blocked) but it will contain a proceed button.

    Web protection might not be synchronizing.  If you make a change on the UTM you should see files in c:\programdata\sophos\web control\policies being updated (sort by date).  If you are not getting updates, please send me your UTM system-id (here or IM) and I will check cloud servers.

    Agreed that the IT web policy seemed to be occurring when it shouldn't have.  You can look at the log files at the profile="" and filteraction="" to confirm what filter action is being applied (and deduce which policy).  If you cant get it to work the way you think you should, post some screenshots.

    Please note that sophostest.com will only work if you are using SXL - if you have enabled the local db then you cannot use this site for testing on the UTM.  If you are not using the local db and still having problems, can you try www .sophostest.com rather than sophostest.com.

    Please note that if you reset the registration token you will need to update SEC.
Reply
  • The computer with Endpoint will not log to http.log it will log to eplog.log, and it can take several minutes for the log entries to appear.

    Please note that with the Endpoint the "warn" will appear as a Block Page (it will say that you are blocked) but it will contain a proceed button.

    Web protection might not be synchronizing.  If you make a change on the UTM you should see files in c:\programdata\sophos\web control\policies being updated (sort by date).  If you are not getting updates, please send me your UTM system-id (here or IM) and I will check cloud servers.

    Agreed that the IT web policy seemed to be occurring when it shouldn't have.  You can look at the log files at the profile="" and filteraction="" to confirm what filter action is being applied (and deduce which policy).  If you cant get it to work the way you think you should, post some screenshots.

    Please note that sophostest.com will only work if you are using SXL - if you have enabled the local db then you cannot use this site for testing on the UTM.  If you are not using the local db and still having problems, can you try www .sophostest.com rather than sophostest.com.

    Please note that if you reset the registration token you will need to update SEC.
Children
No Data