This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

HTTPS-Traffic über zwei ASG V7 ohne Webfiltering - oder bin ich zu doof?

Moin Gemeinde.

Folgendes Konstrukt:
Zentrale hat Zugang zum Internet über Standleitung:
-öffentliches Class-C-Netz (IPv4)
-ASG 220 v7 mit aktueller Net- und Websubscription
-Proxy aus
-IPS an
-Firewall an 

Zweigstelle hat Zugang mittels Standleitung zur Zentrale
- ASG 120 v7 mit Net- Subscription
- öffentliche IP-Adresse werden werden von Zentrale ohne NAT zur Zweigstelle geroutet
- DNAT auf der Zweigstellen-ASG für ein paar Dienste/Hosts
- Masquerading ausgehend von Zweigstelle an Zentrale

Problem:
HTTPS-Traffic von Zweigstelle "hängt", d.h. einige Seiten gehen gar nicht zu öffnen, andere extrem langsam.
die gleichen Seiten von der Zentrale aus geöffnet funktionieren einwandfrei.
Beispiel ebay oder amazon beim einloggen...

Zusammenfassung:
- Kein Proxy aktiv
- Kein Webfilter aktiv (definitiv ausgeschaltet)
- HTTPS-Traffic in beiden Firewalls explizit zugelassen
- IPS nur in Zentrale aktiv
- keine Drops/Rejects im Paketfilter beider ASGs
- keine Meldungen im IPS

Woran kann es denn jetzt noch liegen?

Ich stehe völlig auf dem Schlauch. Jemand noch eine Idee?

Gruss
mike


This thread was automatically locked due to age.
  • Mike, ausserdem funktioniert alles ?  Gibt’s irgendwo was neues ?

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Ausser genau dem Problem läuft alles.
    Neues gibt es nicht, die Kiste in der Zweigstelle lief seit 106 Tagen unverändert (habe ich mal neu gestartet), die ASG 220 wurde vor 12 Tagen neu gestartet. 
    Das HTTP-Problem existiert aber angeblich erst seit letzter Woche...
    Und eigentlich dürfte es nicht existieren, wenn ich das richtig sehe.

    Bin leider etwas ratlos im Moment.

    Gruss
    Mike
  • Tag Mike

    Hast du IPS mal testeshalber ausgeschaltet?

    Gruss
    nataS
  • Tag Mike

    Hast du IPS mal testeshalber ausgeschaltet?



    Hi,

    ja, IPS war natürlich auch schon komplett aus (gerade nochmal ausprobiert und auch alle Proxy-Einstellungen überprüft).
    Also kein IPS, Kein Proxy, sogar ausgehende Firewallregeln von intern nach Any für alle Dienste erlauben, bzw. von der Zweigstellen von any nach Any alles erlauben).
    Ebay und Amazon gegen definitiv nicht, bzw. ab dem Versuch, sich anzumelden.
    Wenn's dort nicht die Geschäftsleitung wäre, wäre mir das auch reichlich egal......

    Noch eine Idee?

    Danke und Gruss
    Mike
  • Morgen Leute,

    auf die einfachsten Dinge kommt man immer zuletzt...

    Autobackup auf beiden Routern restored -> geht wieder.
    Konfiguration sieht aus wie zuvor. Wurde ja auch nichts geändert....

    Kann mir das einer erklären?

    Naja, zumindest funktioniert wieder alles im Moment.

    Danke für's mitgrübeln
    Gruss
    Mike