[8.900][CLOSED] Web Protection error if tunnel broker is down

As i have described in another post, my tunnel broker (Freenet6) stays down after an UTM9 reboot. This evening i had to reboot it again because of a strange DHCP error i have not debugged yet. I forgot to restart the tunnel broker manually after reboot, and that brought me to another problem if that happens.

Later this evening i wanted to access a IPv6 enabled website (streams.xenim.de) and the UTM showed me the error "Address family not supported by protocol" (s. attached screen shot).

Log entry:
2012:03:08-23:09:44 whity httpproxy[4378]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="2001:5c0:x:x:x:x:x:e58e" dstip="79.140.41.30" user="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Proxy)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="2675" request="0x10a94cd0" url="static.streams.xenim.de/.../Business Forums"


Then i recognized that the tunnel broker is not connected anymore (because of the reboot earlier). It was still enabled, but not connected. After restarting it, the site worked again.

So i tried to find the real reason why this occurs. And i think it's because of the DNS cache. IPv6 access to the Internet doesn't work anymore, but the DNS cache of the UTM still has the IPv6 address in his cache and returns it to the client, which then tries to access to the IPv6 address which fails.

Disabling the tunnel broker if the IPv6 enabled site is in the DNS cache has the same effect btw.

Don't know what would be the best way to prevent this behavior.
Parents
  • You're right, AAAA records can be resolved even if you are on IPv4 only of course.

    I am not really sure how would you like the proxy to handle the error situation when it has no route to the host.


    That's the question...

    Should it be handled somehow (if possible) or not? Do we have to live with it?
    I mean, all this tunnel broker stuff isn't made for production use anyway in my eyes.

    If you have an IPv6 enabled network but no way out over IPv6, you will get more and more problems over time.

    My thoughts where:
    - Is there may a way back to tell the client: "sorry no IPv6 available, try IPv4"
    - The proxy is able to access the requested site over IPv4 itself if IPv6 is not available

    (Just some ideas...)
Reply
  • You're right, AAAA records can be resolved even if you are on IPv4 only of course.

    I am not really sure how would you like the proxy to handle the error situation when it has no route to the host.


    That's the question...

    Should it be handled somehow (if possible) or not? Do we have to live with it?
    I mean, all this tunnel broker stuff isn't made for production use anyway in my eyes.

    If you have an IPv6 enabled network but no way out over IPv6, you will get more and more problems over time.

    My thoughts where:
    - Is there may a way back to tell the client: "sorry no IPv6 available, try IPv4"
    - The proxy is able to access the requested site over IPv4 itself if IPv6 is not available

    (Just some ideas...)
Children
No Data