Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Nicht vorhandene Regeln werden angewandt

Hallo zusammen,

Ich habe heut was ganz spezielles für euch Stuck out tongue

Dieses Problem hatte ich noch nie und kann es mir einfach nicht erklären.

Wir haben eine Sophos SG 135 HA-Cluster bei einem Kunden. Seit ca 3 Monaten können die Clients keine Windows Updates mehr ziehen.

Die Firewall ist per IPsec an eine weitere SG angebunden (Haupt Standort). 

Ich hab etwas geforscht und überprüft. Nun kommt das komische verhalten. Es werden Firewall-rules angewandt, welche gar nicht existieren (ebenfalls NAT-Rules).

Z.B. Tauchen plötzlich Proxy anfragen am Haupt-Standort von einem Client auf (port 8080), aber es ergab keinen Sinn. Proxy ist am Client keiner eingerichtet (weder Wpad noch per regestry oder ähnliches). 

Eine Entsprechende NAT-Rule existiert ebenfalls nicht auf der SG 135.

Ich habe nun testweise folgende D-NAT erstellt:

(NAT-Rule-2)

SG135-Netzwerk->Dienst-8080->Hauptstandort-Interface zu Ziel: -> SG135-Interface.

Plötzlich tauch im Log ein entsprechender Eintrag auf wie folgt:

SG-135-Netzwerk->Dienst-8080->Internet zu Ziel: -> Hauptstandort-Interface.

Diese Regel existiert jedoch gar nicht (oder gar nicht mehr? Habe die FW so übernommen).

Weiteres Phänomen es erscheint im Log: 

 Automatisch erzeugt Regel #7 TCP SG135-Netzwerk:Port XY -> Hauptstandort-Netzwerk:Port XY; Allerdings ist dies eigentlich die Automatische Firewall Regel 12 ?!

Weiter geht's: 

Das Netzwerk aus dem Proxy rausgenommen, aber im log tauchen die anfragen weiter auf.

Und dieser startet ständig neu:

2021:08:06-11:22:09 Sulzberg-2 httpproxy[6637]: id="0003" severity="info" sys="SecureWeb" sub="http" request="(nil)" function="confd_config_reload_func" file="confd-client.c" line="594" message="reloading config"
2021:08:06-11:22:09 Sulzberg-1 httpproxy[5938]: id="0003" severity="info" sys="SecureWeb" sub="http" request="(nil)" function="parse_address" file="util.c" line="540" message="getaddrinfo: passthrough6.fw-notify.net: Name or service not known"
2021:08:06-11:22:09 Sulzberg-1 httpproxy[5938]: id="0003" severity="info" sys="SecureWeb" sub="http" request="(nil)" function="confd_config_filter" file="confd-client.c" line="3882" message="failed to resolve passthrough6.fw-notify.net, using 2a01:198:200:680::8080"

Ich bin wirklich am verzweifeln, da mir dieses verhalten NICHT in mein logisch denkenden Kopf reingeht....Ich arbeite bereits seit 10 Jahren mit der Astaro/Sophos SG, aber dieses verhalten ist mir neu...

Auch ein Slave/Master Schwenk brachte nichts und auch das Update auf die 9.707-5 brachte keinen Erfolg......

Windows updates laufen weiterhin nicht, nicht mal mit einer FW-Regeln Any->Internet und (Für das NW)ausgeschalteten Proxy

Vielen Dank für eure Unterstützung,

Mocho



This thread was automatically locked due to age.
Parents Reply Children
  • okay, dann testweise mal alle webfilterprofile löschen und den webfilter (Zugelassene Netzwerke) auf das interne netzwerk und testweise auf ein anderes fremdes internes netzwerk legen. Springt der client dann immer noch an in beiden fällen im Richtlinientest?