This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM Up2Date 9.107 Released

Hi there,

last up2date for this year! We have uploaded UTM 9.107 with several fixes. Details see below...

Regards,
Eric

------------------

Sophos UTM 9.107

News


  • Bugfix release


Remarks


  • System will be rebooted
  • Configuration will be upgraded
  • Connected REDs will perform firmware upgrade
  • Connected Wifi APs will perform firmware upgrade


Bugfixes


  • 21794 Support UTM 9 install on ASG 120 Rev4 with 2GB Memory
  • 22571 UTM-RED Client with dynamic IP doesn’t re-establish the tunnel
  • 23727 Wifi: it should not be possible to set the same Mesh name twice
  • 24059 Aua fails to handle customized user group attributes
  • 24430 Sporadic reboots probably caused from sip helper
  • 24572 Automatic Monitoring shows Uplink Interface as ONLINE although it is down
  • 25219 If Inline PGP decryption fails the customer is getting an empty mail
  • 25323 Obviously wrong traffic counting
  • 25459 WiFi Separate Zone: Suddenly it’s not possible to process traffic via the AP due to incorrect RED peer address
  • 25492 Policy routing not working together with full transparent mode of HTTP proxy
  • 25572 Default gateway for DSL interface not set probably in link failover setup
  • 25657 Do not imply filename and next-server when specifying DHCP options 66/67
  • 25910 [e1000] Reset Adapter after Update to 9.100 and some Intel Interfaces
  • 25931 False Positive during WAF Upload
  • 25940 Several core dumps in __kernel_vsyscall (/usr/apache/bin/httpd -k restart)
  • 25980 DHCP server does not provide IP address if address pools are used
  • 26077 WAF real server is switching to error state every 5-10 min without any known reason
  • 26273 Improvement of Notification Information in notifier.log
  • 26388 RED50 Traffic not possible, red_server reports “Unable to get proc entry”
  • 26450 Upon upgrade, “The web filtering URL regular expression object with the name ‘Any domain expressions’ already exists”
  • 26656 RAS Manager is not able to change or create SSL VPN Profiles
  • 26850 Default gateway for PPPoE interface not set after reconnect
  • 26929 If username contains a ‘\’ SSL VPN config is not stored correctly on the client
  • 26933 hotspot doesn’t work in an active active cluster environment
  • 27084 high cpu load from postgres. Caused from pfilter reporter
  • 27198 Not possible to decrypt an email if there are more than one empty lines between header and body
  • 27253 Search Engine reports do not work if uppercase domain name is used
  • 27362 SAA doesn’t work for AD users
  • 27421 Disabled RED devices are always able to establish a connection to the UTM
  • 27455 Adding an additional interface to PPPoE interface takes it down
  • 27473 Visit of ZDF mediathek will cause a display bug in websec reporting.
  • 27479 mdw died on UTM100/110 if QoS is enabled without a selector
  • 27597 red_server dies after RED reconnect – no further connection possible until UTM reboot
  • 27685 New Packetfilter block rules doesn’t work for established connections
  • 27777 WiFi: Radius packets which should be going to a server routed via IPSec goes out on external interface
  • 27789 RED status overview not matching real tunnel status
  • 27862 User accounts with less then 3 characters in the username are not consider from the reporting
  • 27865 Transparent Split mode doesn’t resolve names correctly on RED50
  • 27887 [e1000e] Reset adapter unexpectedly
  • 27910 Unable to configure the HTTP default profile in the global section caused by AP connected via RED
  • 28053 swap partition did not get a UUID
  • 28223 The websecurity manager is not able to change or create some proxy settings
  • 28323 Unable to create or change any additional address at the ASG
  • 28327 HTTP Proxy segfault in PCRE match()
  • 28413 Multipath is routing packets on wrong interface after one load balanced ipsec connection fails
  • 29164 UTM failover although the syncing process is not finished (prefered master option enabled)
  • 29900 RED50 freeze after update to 9.107 SR
  • 29954 Endpoint: Not working anymore after update to 9.107 SR


Download Link: ftp://ftp.astaro.de/UTM/v9/up2date/u2d-sys-9.106017-107033.tgz.gpg
MD5 Sum: e234126ffb6602e48c60d2ffc3e13130
Size:  ~127MB


This thread was automatically locked due to age.
  • Upgraded 2 UTM 525r5 in Active-Active cluster no problem until now.
  • No, I didn't (see the comment) ... but I have the unit at my office now (swapped back in the old unit at the customer site, the interface kept dying), setup for remote access, and a case with Sophos Support open, they're going to have the devs take a look at it.  For the curious, this box (appliance) uses the Intel 82583V chipset for the NICs, it's a little newer.  I'll keep you guys posted as to what they find; I imagine more tweaks are needed for the e1000/e1000e driver.


    Just an update for you guys; Sophos Devs have identified the issue I ran across, and are working on a fix.  Barry, BTW, on the appliance I have here PCIe and all other power management options are disabled by default (can't even change them in the BIOS).  I suspect a particular issue with the particular revision of the chipset on this unit is part of the issue (an issue that can be fixed with a patched driver).

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Hi Bruce,

    Do you suspect the NIC chipset or the motherboard chipset(s)?

    Thanks,
    Barry
  • They didn't say, but it's probably a NIC / NIC Driver issue.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Sophos devs have put a kernel patch on my box with the NIC issue, will see if that helps.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • OK.

    I haven't re-tested my beta system lately; perhaps I should.
    Beta thread: https://community.sophos.com/products/unified-threat-management/astaroorg/f/81/t/65355

    Barry
  • Yeah, the kernel messages appear to be similar, here's mine (9.107):


    2013:12:26-14:24:45 utm1 kernel: [ 4289.770825] WARNING: at net/sched/sch_generic.c:254 dev_watchdog+0xe7/0x182()
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770828] Hardware name: To be filled by O.E.M.
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770830] NETDEV WATCHDOG: eth1 (e1000e): transmit queue 0 timed out
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770832] Modules linked in: asg_multipath nf_nat_ftp nf_conntrack_ftp ifb authenc esp4 xfrm4_mode_transport xfrm4_tunnel tunnel4 ipcomp xfrm_ipcomp xfrm6_mode_tunnel xfrm4_mode_tunnel sr_mod cdrom xt_nat xt_esp deflate zlib_deflate ctr twofish_generic twofish_avx_x86_64 twofish_x86_64_3way twofish_x86_64 twofish_common serpent_sse2_x86_64 serpent_avx_x86_64 glue_helper serpent_generic blowfish_generic blowfish_x86_64 blowfish_common cast5_avx_x86_64 cast5_generic cast_common des_generic cbc sha512_generic sha256_generic sha1_ssse3 sha1_generic hmac crypto_null xfrm_user af_key xfrm_algo xt_length2(O) xt_hashlimit xt_CLASSIFY xt_TPROXY nf_tproxy_core xt_socket xt_NFQUEUE xt_connmark ipt_MASQUERADE xt_mark xt_psd(O) xt_multidev xt_limit xt_addrtype xt_geoip(O) xt_tcpudp xt_policy xt_multiport xt_set ip_set_hash_net ip_set_hash_ip nf_nat_pptp nf_nat_proto_gre nf_nat_irc nf_conntrack_pptp nf_conntrack_proto_gre nf_conntrack_irc nfnetlink_queue sch_prio sch_hfsc sch_fq_codel sch_tbf act_mirred cls_u32 sch_ingress tun af_packet ebtable_filter ebtables ip6table_ips ip6table_mangle ip6table_nat nf_nat_ipv6 iptable_ips iptable_mangle iptable_nat nf_nat_ipv4 nf_nat xt_NFLOG xt_condition(O) xt_logmark xt_confirmed xt_owner ip6t_REJECT ipt_REJECT xt_state ip_set red2 ip_scheduler red nfnetlink_log nf_conntrack_ipv6 nf_defrag_ipv6 ip6table_filter ip6table_raw nf_conntrack_ipv4 nf_defrag_ipv4 xt_conntrack iptable_filter iptable_raw xt_CT nf_conntrack_netlink nfnetlink nf_conntrack ip6_tables ip_tables x_tables ipv6 loop mperf crc32c_intel aesni_intel ablk_helper cryptd lrw aes_x86_64 aes_generic xts gf128mul coretemp evdev ehci_pci ppdev ehci_hcd e1000e(O) i2c_i801 parport_pc parport sg microcode button rtc_cmos pcspkr sd_mod thermal fan processor thermal_sys hwmon edd ahci libahci libata scsi_mod [last unloaded: asg_multipath]
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770930] Pid: 0, comm: swapper/1 Tainted: G           O 3.8.6-39.g8a65a05-smp64 #1
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770931] Call Trace:
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770932]    [] ? dev_watchdog+0xe7/0x182
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770937]  [] ? warn_slowpath_common+0x78/0x8d
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770939]  [] ? netif_tx_lock+0x7e/0x7e
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770940]  [] ? warn_slowpath_fmt+0x45/0x4a
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770942]  [] ? netif_tx_lock+0x43/0x7e
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770946]  [] ? dev_watchdog+0xe7/0x182
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770948]  [] ? call_timer_fn+0x1b/0x6e
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770950]  [] ? run_timer_softirq+0x16c/0x1b3
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770953]  [] ? timekeeping_get_ns+0x12/0x35
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770955]  [] ? __do_softirq+0x9d/0x15f
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770958]  [] ? clockevents_program_event+0x9a/0xb9
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770960]  [] ? disable_cpuidle+0xb/0xb
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770964]  [] ? call_softirq+0x1c/0x30
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770966]  [] ? do_softirq+0x3f/0x79
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770968]  [] ? irq_exit+0x43/0xb0
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770970]  [] ? smp_apic_timer_interrupt+0x85/0x93
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770973]  [] ? apic_timer_interrupt+0x6d/0x80
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770973]    [] ? __hrtimer_start_range_ns+0x271/0x284
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770978]  [] ? __setup_broadcast_timer+0x2d/0x2d
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770980]  [] ? sched_clock+0x5/0x8
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770982]  [] ? cpuidle_wrap_enter+0x39/0x71
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770983]  [] ? cpuidle_wrap_enter+0x32/0x71
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770985]  [] ? cpuidle_enter_state+0xa/0x33
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770987]  [] ? cpuidle_idle_call+0x9e/0xcc
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770988]  [] ? cpu_idle+0x61/0xa9
    2013:12:26-14:24:45 utm1 kernel: [ 4289.770990] ---[ end trace 2556c293dba892fc ]---
    2013:12:26-14:24:45 utm1 kernel: [ 4289.771000] e1000e 0000:03:00.0 eth1: Reset adapter unexpectedly
    2013:12:26-14:24:45 utm1 kernel: [ 4289.923459] e1000e 0000:03:00.0 eth1: Timesync Tx Control register not set as expected


    Currently "hammering" the UTM with the kernel patch on it with iperf -- it appears only the interface carrying traffic tends to die first... so I'm "smashing" it right now.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Hi, 

    I re-tested on the beta, 9.191-2, and it's still failing.

    https://community.sophos.com/products/unified-threat-management/astaroorg/f/81/t/65355

    Bruce, I wonder if the kernel they gave you is similar to the one in 9.191, or if your's is newer.

    Barry
  • Well at least that means I'm not crazy [:)]

    I don't know, I can check later.  I have no doubt that if they work up a patch that works on my 9.107 installation that they will include the same patch in some build of 9.2 (or in the beta).

    I passed on to my support contact that you were able to produce the same crash in 9.191 so that the beta devs were aware of it.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Kernel version info (for Barry):

    9.107 w/ Patch
    Linux version 3.8.13.12-50.ge1bcb5b-smp64 (abuild@sles11) (gcc version 4.3.4 [gcc-4_3-branch revision 152973] (SUSE Linux) ) #1 SMP Wed Jan 8 12:54:14 UTC 2014

    9.107 w/out Patch
    Linux version 3.8.6-39.g8a65a05-smp64 (abuild@axgbuild) (gcc version 4.3.4 [gcc-4_3-branch revision 152973] (SUSE Linux) ) #1 SMP Mon Nov 11 14:54:05 UTC 2013

    for comparison, my 9.191 install:
    Linux version 3.8.13.13-27.g2eba80a-smp64 (abuild@axgbuild) (gcc version 4.3.4 [                  gcc-4_3-branch revision 152973] (SUSE Linux) ) #1 SMP Wed Dec 18 11:05:41 UTC 20                  13

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.