This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Hotsport - Zertifikatfehler kein Login auf jeglichen Seiten möglich!

Hallo,

wir haben seit kurzem die Hotspotfunktion der UTM aktiviert. 

Um Gästen Zugang zum Netzwerk zu gewähren verteilen, wir Vouchers mit Zeitlimit. 

Die Firewall lässt über das Hotspot-Netz nur Mail- und Messaging-Dienste raus - HTTP/HTTPS wird über die Web-Security mit einem eigenen Proxy-Profil für dieses Netzwerk betrieben. 

In dem Proxy-Profil wurde das Gast-WLan als Quellnetzwerk angegeben, die Filterzuweisung auf "Standard-Filterzuweisung (hacken bei Standard-Filterzuweisung; Grüne 1 davor)" Ersatzaktion "Default Content filter Block Action", Betriebsmodus: "Transparent", Auth.-Methode "Keine" eingestellt. Volltransparenzmodus sowie HTTPS-Verkehr scannen wurden nicht angehackt!

Jetzt zum Problem:
Ich erstelle eine Voucher und gebe diese dem jeweiligen Gast. Dieser wird sofort auf die Anmeldeseite der Astaro geschickt und gibt seine Voucher ein. Der Zugang wird gewährt - wenn der z.B. Google, Spiegel.de, faz besucht klappt es einwandfrei! 
Sobald aber Seiten mit Login-Masken wie z.B. GMX, Web.de, Facebook, Google-Mail oder auch dieses Forum hier besucht werden, läuft die Seite in ein Timeout (ab und zu kommt ein Zertifikatfehler -> bei GMX kommt einer, bei Facebook passiert gar nichts).
Es kommt keine Fehlermeldung mit Astaro-Logo einfach nur "Seite reagiert nicht".

Im Live-Log kann ich auch keine "Block-Action" erkennen - ich sehe, dass z.B. beim Login bei gmx.de 1-2 Bilder durchgehen - "Code 200" - und auch die Werbung mit dem "403er" geblockt wird aber sonst passiert wirklich nicht viel im Log...

Hatte jemand schon einmal so ein Problem? 

P.S.: Mobile Seiten funktionieren - Voucher bei Smartpohne eingegeben, Facebook aufgerufen und über "m.facebook.com" in mein Account eingeloggt!


This thread was automatically locked due to age.
  • Hallo Philipp711,
    dieses Problem betrifft nur das Netz für Gäste.

    Funktioniert google etc. wirklich, oder werden die Seiten aus dem Cache geladen?

    Kannst du es außerdem noch einmal testen und Log Ausschnitte aus der Web Protection und Network Protection posten.
    Passiert das immer auf denselben Seiten bzw. ist das Problem reproduzierbar?

    Hier mal etwas für den ersten Test:
    Pack mal bitte in deine Firewallregel alle Dienste rein "ANY" und teste es erneut.

    Nice greetings
  • Hi GuyFawkes,
    danke für die Antwort! 

    Nein ist nicht der Cache. Habs mit nem Handy, Notebook, Tablet und noch einem Notebook getestet (Alles unterschiedliche OS'se)

    Das Problem ist durchaus reproduzierbar - über alle dort wo man sich einloggen will/muss geht's nicht. 

    Man sieht die Startseite von GMX.de, Web.de, Facebook, Astaro.org und kann dort auch interagieren -> Videos anschauen, Links verfolgen etc. Nur sobald ich mich einloggen will geht's einen Timeout bzw. der Browser sagt "keine Rückmeldung".

    Logs kommen gleich...
  • Klingt schon fast so, als ob HTTPS nicht funktioniert. 
    Hast du HTTPS in der Firewall erlaubt bzw. trage testweise einmal ANY in der FW-Regel ein?

    Firewall Regel:
    WL_VG-Gast (Network) - ANY - Internet IPv4


    Nice greetings
  • Bin neu hier, wie poste ich am besten die logs? [:P] Sind ziemlich lang....
  • Also habe die Firewall komplett geöffnet und es klappt trotzdem nicht.

    Er lässt Port 443 auf die IP von GMX (213.165.65.100) durch aber trotzdem "Die Webseite kann nicht angezeigt werden"

    Habe die FW wieder zu gemacht - er fragt dann auch wieder über den 443er auf die oben genannte IP an wird aber geblockt. Ist ja eigentlich auch richtig die Sau soll ja über den Proxy gehen!
  • Das passiert ja auch, du macht allerdings keinen SSL Scan und dafür müsstest du Zertifikate austauschen, solltest du somit in FW erlauben.

    Poste mal bitte deine "Standard-Filterzuweisung".
    Sprich greift diese Regel, die du dort erstellt hast, oder greift die Ersatzaktion.

    Daher Seite ansurfen - die passende Zeile aus dem LiveLog rauskopieren und einmal posten.

    Nice greetings
  • Das mit dem Logs ist so ein Problem! Ich finde einfach keinen Eintrag zu der betreffenden URL "Service.gmx.net" bzw. "Login.gmx.net" diese URLs werden einfach nicht angesurft! 

    Ich kann aber sehen, dass z.b. "Images.gmx.net" mit der Action=allow über den Filter "Ersatzfilteraktion" durchgelassen werden!

    Was passiert wenn ich den SSL-Scan im Proxy-Profil aktiviere? Was meinst du mit Zertifikate ersetzen?

    Um ehrlich zu sein sehe ich keinen Sinn darin, 443 für genau dieses "unsichere" Netzwerk zu öffnen, wofür hab ich sonst einen HTTP/S-Proxy dazwischen hängen?! Ganz davon abgesehen klappt's auch nicht mit offener Firewall.
  • Hallo,

    sind IPS und AppFiltering aktiv? Diese Logs bereits geprüft?
    Ggf. macht dir hier IPS einen Strich durch die Rechnung?

    Hatte ich auch schonmal, alles auf Pass und grün (im PF), aber keine Webseite. Letzten Endes lag es am IPS, welcher hier aktivität "feststellte".

    Manuel
  • IPS und AppFilterung habe ich testweise ausgeschaltet - keine Veränderung! Langsam verzweifle ich!
  • Bin neu hier, wie poste ich am besten die logs? [:P] Sind ziemlich lang....


    Ja, ist schon richtig, geh ins LiveProtokoll von der Firewall und vom Webfilter - öffne die Internetseite und alles was irgendwie mit der Seite zu tun hat, die geblockt wird postest du hier.
    Falls da etwas im Log stehen sollte, was die Öffentlichkeit nicht sehen darf (was aber das Troubleshooting nicht unmöglich macht), ersetzt du durch Sternchen.

    Mit z.B. der Code Funktion 
    Datum - Uhrzeit - LOG LOG LOG 


    NOCH MEHR LOGS


    Hoffe, dann können wir dir mehr sagen.

    Proxy lässt nur http durch und nicht https (da dieser Scan nicht aktiv ist) - in der Firewall ist https nicht zugelassen, wird somit geblockt. (meine aktuelle Vermutung)

    Nice greetings