This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Hotsport - Zertifikatfehler kein Login auf jeglichen Seiten möglich!

Hallo,

wir haben seit kurzem die Hotspotfunktion der UTM aktiviert. 

Um Gästen Zugang zum Netzwerk zu gewähren verteilen, wir Vouchers mit Zeitlimit. 

Die Firewall lässt über das Hotspot-Netz nur Mail- und Messaging-Dienste raus - HTTP/HTTPS wird über die Web-Security mit einem eigenen Proxy-Profil für dieses Netzwerk betrieben. 

In dem Proxy-Profil wurde das Gast-WLan als Quellnetzwerk angegeben, die Filterzuweisung auf "Standard-Filterzuweisung (hacken bei Standard-Filterzuweisung; Grüne 1 davor)" Ersatzaktion "Default Content filter Block Action", Betriebsmodus: "Transparent", Auth.-Methode "Keine" eingestellt. Volltransparenzmodus sowie HTTPS-Verkehr scannen wurden nicht angehackt!

Jetzt zum Problem:
Ich erstelle eine Voucher und gebe diese dem jeweiligen Gast. Dieser wird sofort auf die Anmeldeseite der Astaro geschickt und gibt seine Voucher ein. Der Zugang wird gewährt - wenn der z.B. Google, Spiegel.de, faz besucht klappt es einwandfrei! 
Sobald aber Seiten mit Login-Masken wie z.B. GMX, Web.de, Facebook, Google-Mail oder auch dieses Forum hier besucht werden, läuft die Seite in ein Timeout (ab und zu kommt ein Zertifikatfehler -> bei GMX kommt einer, bei Facebook passiert gar nichts).
Es kommt keine Fehlermeldung mit Astaro-Logo einfach nur "Seite reagiert nicht".

Im Live-Log kann ich auch keine "Block-Action" erkennen - ich sehe, dass z.B. beim Login bei gmx.de 1-2 Bilder durchgehen - "Code 200" - und auch die Werbung mit dem "403er" geblockt wird aber sonst passiert wirklich nicht viel im Log...

Hatte jemand schon einmal so ein Problem? 

P.S.: Mobile Seiten funktionieren - Voucher bei Smartpohne eingegeben, Facebook aufgerufen und über "m.facebook.com" in mein Account eingeloggt!


This thread was automatically locked due to age.
Parents
  • Das passiert ja auch, du macht allerdings keinen SSL Scan und dafür müsstest du Zertifikate austauschen, solltest du somit in FW erlauben.

    Poste mal bitte deine "Standard-Filterzuweisung".
    Sprich greift diese Regel, die du dort erstellt hast, oder greift die Ersatzaktion.

    Daher Seite ansurfen - die passende Zeile aus dem LiveLog rauskopieren und einmal posten.

    Nice greetings
  • Das mit dem Logs ist so ein Problem! Ich finde einfach keinen Eintrag zu der betreffenden URL "Service.gmx.net" bzw. "Login.gmx.net" diese URLs werden einfach nicht angesurft! 

    Ich kann aber sehen, dass z.b. "Images.gmx.net" mit der Action=allow über den Filter "Ersatzfilteraktion" durchgelassen werden!

    Was passiert wenn ich den SSL-Scan im Proxy-Profil aktiviere? Was meinst du mit Zertifikate ersetzen?

    Um ehrlich zu sein sehe ich keinen Sinn darin, 443 für genau dieses "unsichere" Netzwerk zu öffnen, wofür hab ich sonst einen HTTP/S-Proxy dazwischen hängen?! Ganz davon abgesehen klappt's auch nicht mit offener Firewall.
  • Hallo,

    sind IPS und AppFiltering aktiv? Diese Logs bereits geprüft?
    Ggf. macht dir hier IPS einen Strich durch die Rechnung?

    Hatte ich auch schonmal, alles auf Pass und grün (im PF), aber keine Webseite. Letzten Endes lag es am IPS, welcher hier aktivität "feststellte".

    Manuel
Reply
  • Hallo,

    sind IPS und AppFiltering aktiv? Diese Logs bereits geprüft?
    Ggf. macht dir hier IPS einen Strich durch die Rechnung?

    Hatte ich auch schonmal, alles auf Pass und grün (im PF), aber keine Webseite. Letzten Endes lag es am IPS, welcher hier aktivität "feststellte".

    Manuel
Children
No Data