Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

WebAdmin Zugriff aus internem Netz mit LetsEncrypt Zertifikat

Hallo zusammen,

 

die Appliance hat den extern auflösbaren FQDN Hostname : "utm.company.com".

Für diesen Hostname existiert über die Schnittstelle External (feste IP Adresse) ein Lets Encrypt Zertifikat für "utm.company.com".

Das Zertifikat wird für das WebAdmin Portal (Port :4444) benutzt.

Der interne DNS Server hat für "utm.company.com" die interne IP der Appliance (192.168.x.x) hinterlegt, ebenfalls hab ich den statischen Eintrag nochmal auf der UTM für das Netz "internal" hinterlegt. Ein nslookup auf einem internen Client liefert auch die interne IP.

Der externe Zugriff über die öffentliche IP auf das Webadmin Portal (https://utm.company.com:4444) funktioniert einwandfrei, ebenfalls der interne Zugriff über die direkte Eingabe der internen IP der UTM (https://192.168.x.x:4444).


Allerdings klappt der Zugriff über den DNS Name (https://utm.company.com:4444) aus dem internen Netz nicht! Es wird zwar zuerst eine Verbindung über die interne IP auf Port4444 aufgebaut, allerdings schickt die UTM alle Antworten immer wieder über die "externe feste IP".
Wenn ich den WebAdmin Zugriff aus externen Netzen oder im Minimalfall von meiner "eigenen festen IP" erlaube, klappt der Zugriff auf das WebAdmin Portal wieder.

Ich verstehe aktuell nicht, warum die UTM die Anfragen automatisch über die "externe" IP raussendet und nicht im "internen Netz" bleibt, obwohl doch über das interne Netz die Anfrage reinkommt? Liegt das am "LetsEncrypt" Zertifikat und der Bindung an die "externe Schnittstelle"? Kann ich mir nicht vorstellen.

Hat vielleicht jemand eine Idee, wie man das am elegantesten lösen könnte? Das WebAdmin Portal ist für mich erstmal als Übung gedacht, da ich das UserPortal für die HomeOffice Leute zugänglich machen möchte.

Vielen Dank im voraus und bleibt alle schön gesund!

VG Timm



This thread was automatically locked due to age.
Parents
  • Entschuldige mich für Antwort in English.

    Check Web Protection -> Filtering Options -> Misc -> Enable Pharming protection (at the bottom of the page). If it's turned on, turning it off might help.

    Another option would be to create a Full NAT rule


    Managing several Sophos UTMs and Sophos XGs both at work and at some home locations, dedicated to continuously improve IT-security and feeling well helping others with their IT-security challenges.

    Sometimes I post some useful tips on my blog, see blog.pijnappels.eu/category/sophos/ for Sophos related posts.

  • Thank you for your input!

    With your tip "pharming" I could solve the problem.

    For my internal DNS server I had a special A-record for the Host DNS, but when the proxy also resolve the hostname with his DNS, I get the external IP.

    So I create an additional static DNS entry for the hostname with the internal IP adress on the UTM and now it works perfect!

  • That works too. Pharming protection protects against DNS spoofing when a client is compromised. If the client asks for ie. www.hostname.org and some evil virus directs it to a dangerous IP-address, UTM will still forward to the "real" IP-address that's configured in DNS.


    Managing several Sophos UTMs and Sophos XGs both at work and at some home locations, dedicated to continuously improve IT-security and feeling well helping others with their IT-security challenges.

    Sometimes I post some useful tips on my blog, see blog.pijnappels.eu/category/sophos/ for Sophos related posts.

Reply
  • That works too. Pharming protection protects against DNS spoofing when a client is compromised. If the client asks for ie. www.hostname.org and some evil virus directs it to a dangerous IP-address, UTM will still forward to the "real" IP-address that's configured in DNS.


    Managing several Sophos UTMs and Sophos XGs both at work and at some home locations, dedicated to continuously improve IT-security and feeling well helping others with their IT-security challenges.

    Sometimes I post some useful tips on my blog, see blog.pijnappels.eu/category/sophos/ for Sophos related posts.

Children
No Data