Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Anfragen über Hardware-WAF langsamer als über virtuelle

Hallo,

ich habe gerade ein kurioses Problem bei dem ich nicht mehr weiter weiß.

Ich habe einen Webserver (VM - Webserver 1) der noch bis vor ein paar Tagen im Network 1 (links) in einem ESXI Hypervisor lief. Zusammen mit einer virtuellen UTM. Die Die Domain leitete auf die WAF der virtual UTM und dann intern per HTTP auf den Webserver weiter - > Funktionierte super und schnell.

Nun ist die VM an einen anderen Standort umgezogen. Hier läuft dieses nun auf einem ESX Cluster, wieder mit einer WAF davor, allerdings nun keine virtuelle auf dem selben Hypervisor, sondern als Hardware Appliance (2x SG230).

Das Routing an sich läuft bei beiden varianten gleich: Internet -> externe IP der UTM -> WAF -> per HTTP zum Webserver

Das Problem: Über die neue Hardware laden mache PHP Skripte nur sehr langsam. Als Beispiel, ich habe dort die PHP library mPDF im Einsatz um PDF's in PHP zu generieren. Das dauert nun über 2 Minuten, vorher nur ein paar Sekunden.

Um schon möglichst viele Fehlerquellen auszuschließen, habe ich das Firewall-Profil der WAF entfernt -> kein Erfolg.

Da zwischen den beiden Systemen noch eine Site2Site-Verbindung besteht, habe ich mir eine subdomain gemacht, welche auf die virtuelle UTM zeigt.
Das Routing geht dann so: Internet -> externe IP der virtuellen UTM -> WAF -> per HTTP weiter -> Site2Site Tunnel -> Webserver auf dem neuen Cluster

Siehe da, trotzdem zusätzlicher Site2Site Verbindung und weiteren ms Latenzen, lädt die Webseite wieder wie gewohnt.
Ich kann also den Webserver und ESX Cluster ausschließen, doch wodurch kommt die Verzögerung in der SG230 zustande?
Firewall-Profile in der WAF und damit Virus Scan ist doch ausgeschaltet.

Die SG230 ist unter anderem auch für Web-Protection in dem Netzwerk zuständig, kann es evtl. damit zusammen hängen?

Habt ihr ne Idee?

Grüße



This thread was automatically locked due to age.
  • Hallo,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. Frowning2)

    I like your idea about Web Protection - are you also seeing this traffic in the Web Filtering log?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo BAlfson,

    auf der Hardware-UTM (Network 2) ist zwar das Web-Filtering aktiv, jedoch nur für das Netzwerk in dem die Mitarbeiter sind. 
    Das Netzwerk in dem der Webservers steht ist dort nicht eingetragen, hat also ungefilterten Zugriff aufs Internet.

    Im Web-Filter Log habe ich daher nichts gefunden.

    Oder meintest du etwas anderes?

    Grüße
    Tobias

  • Are you seeing any anti-DoS Flooding in the Intrusion Prevention log?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA