Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos RED15 Abbruch

Hallo zusammen,

wir haben bei uns seit einiger Zeit die RED15 Produkte für unsere Kunden im Einsatz. Diese dienen als Anbindung der Außenstellen/Home Office an die Firma.

Nun haben wir bei jeder dieser ca. 15 REDs das Problem, dass der Tunnel abbricht.

Um hier genauer zu werden:

Die RED wird aufgestellt und baut den Tunnel zur UTM in der Firma ohne Probleme auf. Ein direktes Arbeiten ist umgehend möglich. Schließt man nun die (bspw.) RDP-Sitzung und kommt nach etwa 8-12 Stunden wieder und möchte eine erneute RDP Sitzung starten, fängt die Tunnel Lampe an der RED an zu blinken und die RDP Sitzung bricht kurz nach der Passworteingabe ab.

Nach einiger Zeit läuft die RED mit blinkender Tunnel Lampe in einen Timeout und bootet. Anschließend leuchten alle Lampen wieder ordnungsgemäß. Ist die RED gebootet, funktionieren auch wieder DHCP (ist auf dem Interface geschaltet) und der Internetzugriff (da Standard/Split) funktioniert auch wieder. 

Möchte man nun wieder die RDP Sitzung starten, zeichnet sich dasselbe Bild ab. Tunnel Lampe fängt an zu blinken -> RDP bricht ab -> RED bootet

Erst wenn man die RED ca. 3-5 Minuten vom Strom nimmt und anschließend wieder bootet, funktioniert alles wie gewollt. Allerdings auch nur für die nächsten 8-12 Stunden.

Wir haben uns einen Netflow angeschaut in dem zu sehen ist, dass die RED zum Zeitpunkt des Abbruchs weiterhin Pakete in regelmäßigen Abständen über 3410 UDP an die UTM verschickt, allerdings keine Antwort von der UTM auf 3410 UDP zurückbekommt (für ziemlich genau 3 Minuten).
Erst wenn die Tunnel Lampe der RED wieder leuchtet kommen Pakete von der UTM über 3410 UDP an der RED an. 

Bei unseren Kunden sind alle UTMs auf der v9.4x

Typischer Auszug aus dem RED Log:

2017:03:17-06:07:17 Kunde-sop01 red_server[23418]: A35012848115668: PING remote_tx=0 local_rx=0 diff=0
2017:03:17-06:07:17 Kunde-sop01 red_server[23418]: A35012848115668: PONG local_tx=0
2017:03:17-06:07:33 Kunde-sop01 red2ctl[4233]: Missing keepalive from reds1:0, disabling peer 185.45.240.39
2017:03:17-06:07:38 Kunde-sop01 red_server[4287]: SELF: (Re-)loading device configurations
2017:03:17-06:07:48 Kunde-sop01 red_server[23418]: A35012848115668: No ping for 30 seconds, exiting.
2017:03:17-06:07:48 Kunde-sop01 red_server[23418]: id="4202" severity="info" sys="System" sub="RED" name="RED Tunnel Down" red_id="A35012848115668" forced="0"
2017:03:17-06:07:48 Kunde-sop01 red_server[23418]: A35012848115668 is disconnected.
2017:03:17-06:17:15 Kunde-sop01 red_server[4099]: SELF: New connection from 185.45.240.39 with ID A35012848115668 (cipher AES256-GCM-SHA384), rev1<30>Mar 17 06:17:15 red_server[4099]: A35012848115668: connected OK, pushing config
2017:03:17-06:17:21 Kunde-sop01 red2ctl[4233]: Overflow happened on reds1:0
2017:03:17-06:17:21 Kunde-sop01 red2ctl[4233]: Missing keepalive from reds1:0, disabling peer 185.45.240.39
2017:03:17-06:17:22 Kunde-sop01 red_server[4099]: A35012848115668: command 'UMTS_STATUS value=OK'
2017:03:17-06:17:22 Kunde-sop01 red_server[4099]: A35012848115668: command 'PING 0 uplink=WAN'
2017:03:17-06:17:22 Kunde-sop01 red_server[4099]: id="4201" severity="info" sys="System" sub="RED" name="RED Tunnel Up" red_id="A35012848115668" forced="0"
2017:03:17-06:17:22 Kunde-sop01 red_server[4099]: A35012848115668: PING remote_tx=0 local_rx=0 diff=0
2017:03:17-06:17:22 Kunde-sop01 red_server[4099]: A35012848115668: PONG local_tx=0
2017:03:17-06:17:24 Kunde-sop01 red2ctl[4233]: Received keepalive from reds1:0, enabling peer 185.45.240.39
2017:03:17-06:17:25 Kunde-sop01 red_server[4287]: SELF: (Re-)loading device configurations
2017:03:17-06:17:39 Kunde-sop01 red_server[4099]: A35012848115668: command 'PING 0 uplink=WAN'
2017:03:17-06:17:39 Kunde-sop01 red_server[4099]: A35012848115668: PING remote_tx=0 local_rx=0 diff=0
2017:03:17-06:17:39 Kunde-sop01 red_server[4099]: A35012848115668: PONG local_tx=0

 

Für Rückfragen stehe ich natürlich gerne zur Verfügung. Wir sind für jede Hilfe dankbar, da das Thema so langsam aber sicher eskaliert.



This thread was automatically locked due to age.
  • Hallo Legendinho,

    welche Firmware Version genau? Bei der 9.409 gibt es einen Bug der genau sowas verursachen kann. Wenn dem so ist spiele die aktuelle 9.411 drauf.

    Wenn du schon auf der 9.411 bist eröffne über deinen Partner einen Sophos Case.

    vg

    mod

  • Hallo,

    hier gibt es keine Konstante.

    Einige Kunden haben die v9.407-3, ein anderer hat die v9.408-4

    MfG

  • Ich würde trotzdem alles auf die 9.411 bringen. Läuft bei allen meinem Kunden ohne Probleme.

    vg

    moid

  • Hallo,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    If the Up2Date to 9.411 doesn't fix this by upgrading the RED firmware, I wonder if the problem isn't that the ISP is occasionally blocking UDP traffic that it sees as suspicious.

    2017:03:17-06:07:33 Kunde-sop01 red2ctl[4233]: Missing keepalive from reds1:0, disabling peer 185.45.240.39

    We wouldn't see that line unless the RED wasn't sending a keepalive or the ISP was blocking it.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo zusammen,

     

    leider konnte ich bislang noch kein Update auf v9.411 machen, das steht aber auf der Liste für den Freitagabend.

     

    Wir haben hierzu schon Kontakt mit dem ISP aufgenommen. Dieser meint, dass von seiner Seite keine Blockierung dieser Ports gibt. Auch DDoS-Protection ist nicht der Fall.
    Momentan schiebt jeder dem anderen die Schuld in die Schuhe. Leider etwas frustrierend, zumal ich von anderen höre, dass die RED auch unter anderen Versionen tadellos funktioniert.

    Mit freundlichen Grüßen

  • Hi,

    hat das Update dein Problem gelöst?

    Danke.

     

    Grüße,

    Flo

Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?