Guest User!

You are not Sophos Staff.

[9.270] Possible ssl/tls bug in web filtering on 9.265/9.270 and 9.209

I updated my installation to 9.209 (and later to 9.265 for testing) but I have problems with Web Filtering. As soon as I turn on Web Filtering with SSL scanning I can't browse any SSL sites.
If i disable SSL scanning I still get errors / timed out. I really had to disable Web Filtering completly to surf any SSL sites again.
Nothing helped. Tried skipping rules for certain sites and so on.

I then did a fresh install of 9.209 and even the actual beta of 9.3, but with no luck. Still the same issues with SSL sites.
Alpha 9.260 does work, as well as 9.208-8 did. Any newer version do not let me surf ssl sites, i get time outs, especially host not found.

Some Errors:

While trying to retrieve the URL:https://www.facebook.com/
The content could not be delivered due to the following condition: Host not found

2014:10:25-14:30:24 ThomaSOFT URID[7562]: T=7562 ------ 2 - Warning: EARLY TIMEOUT: dns context 0 has 5996 ms before it should time out\n
2014:10:25-14:31:09 ThomaSOFT URID[7562]: T=7562 ------ 2 - Warning: EARLY TIMEOUT: dns context 6 has 5996 ms before it should time out\n

btw. its not only https, its also tls in mail for pop3. Scan TLS encrypted POP3 traffic does not work when check box marked, as the proxy can't connect to the server. disabling this option let's me get my mails.

With stable 9.208-8 and 9.3 alpha 9.260 all is fine.
I posted this in the Up2Date section as well: https://community.sophos.com/products/unified-threat-management/astaroorg/f/52/t/29653
It seems not everybody have/had the problem as I did. I really had to go back to an older version to get ssl sites working again.
it's not about my config or certs, it's really a bug in web filtering.
with 9.260 alpha and the same config restored all is working fine. on beta 9.265 or 9.270 or stable 9.209 ssl sites do not work with web filtering enabled.
Parents
  • Protocols*
    TLS 1.2 Yes
    TLS 1.1 Yes
    TLS 1.0 Yes
    SSL 3 Yes
    SSL 2 No

    this is chrome with web filtering disabled in 9.209. when I check my friends top configured server for highest ciphers availabe I get:

    https://www.skulblaka.ch/ssl.php
    TLS 1.2 (with web filtering disabled)
    TLS 1.1 (with web filter and ssl scanning enabled)
    cipher is always ECDHE-RSA-AES256-SHA (with and without ssl proxy enabled)

    so it seems Sophos UTM doesn't yet support tls 1.2 forward secrecy.
    something to optimize here?

    something is strange, too.
    with chrome i only get RC4_128_SHA while with FireFox I get AES_256_SHA when surfing facebook while web filtering with ssl scan is enabled. I guess this is just the re-enryption between UTM and client.

    do i need to concern about this? how to opzimize? any way to disable RC4 on the utm? if so, how to do.
  • As you already figured out on your own, you can change the used ciphers through confd client by changing tlsciphers_client and tlsciphers_server. 

    We can't remove RC4 from the cipher list, because a lot of websites do still use it. And we don't want to disable SSL altogether for those sites.

    Cheers,
    Robert
Reply Children
No Data