This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Problem Accessing Ports 9080 - 9081 on remote machine

Hi,

We have been using Astaro now for over 1yr, and up until this point I have been able to taylor Astaro to our needs.  Recenty an external website our company accesses updated the site and now requires 9080-9081 to be open (ex. http://website.com:9080).  I believe they host the site on an IBM using WebSphere, though I am not certain.

I have tried the following to resolve this issue:

1. Call to ISP to verify ports open, confirms ports open
2.  Disable Intrusion Detection *Fail*
3.  Packet Filter Rule (#1) to allow full logged access to entire Destination CIDR Network Range, any port *Fail*
4.  Access site by IP (ex. http://123.456.789) *Fail*
5.  Access site by name (ex. http://website.com:9080) *Fail*
6.  Disable Windows Firewall *Fail*
7.  Try from different pc's *Fail*
8.  Disable Firewall on PC *Fail*
9.  Packet Filter rule to permit traffic inbound & outbound to & from CIDR range
10. Masq rule to permit traffic inbound & outbound to & from CIDR range
11. Review Packet Filter Live Log, IDS Log - No violations
12. Try using Astaro Proxy *Fail*
13. Add ports 9080 & 9081 to Proxy *Fail*
14. Off Proxy *Fail*
15. Access other websites *Success* (Astaro in production throughout as I have been working on this for 5 days now, no connectivity issues except this one)
16. ByPass Astaro, directly connect to router *Success* - by host name, also ip address.  This confirms Astaro is the problem
17. Disable & Bypass DNS Proxy *Fail*
18. Packet filter rule to permit any to any on ports 9080-9081 *Fail*

Astaro is blocking ports 9080-9081, though the log files do not indicate this.  Full logging is enabled, and logging for all rules.

I also queried all traffic from local pc & destination, Astaro logs show traffic passing through.  I have confirmed for certain Astaro is the problem, but look for suggestions & any help to resolve.

Any help is appreciated,

Alan


This thread was automatically locked due to age.
  • hi alan,

    were did you add the paketfilter rules? maybe you've got a rule that drops traffic without logging? what happens if you add an internal any any rule to the top of your paketfilter(logging enabled)?

    regards, mario
  • Hi Mario, Thanks for the great idea, I created a new PF rule #1 Any Any Any Allow, Disable IDS, unfortunately it still didnt work [:(] the log showed the related traffic to the site as green, nothing was logged as blocked or dropped.

    I appreciate the help & quick response, Thank You!

    Alan
  • hi alan,

    if the traffic is shown as green i think it isn't an astaro issue. what about your routing? do you access the site from the lan that ist connected directly to your astaro? maybe it's an routing issue, but that's just a guess. can you ping the webserver? what says traceroute?

    mario
  • Hi Mario,

    I have connected directly to router (bypassing Astaro) and was able to access site without any problem.

    I spoke to our vendors' IT, he said that we are not the only ones with problems with their new updated site.  He said many customers had to do firmware updates because appliance/router would not permit traffic on those ports, he was not sure why, but insisted firmware updates took care of other customers equipment.  We are using Astaro Security Linux V5.211.  The router is not the problem since I am able to access the site when directly connected to Router thus bypassing firewall, which now leaves the Astaro box.  I have also tried different equipment & Operating systems, still no luck.

    tracert times out, for all hops, ASL have ping disabled, IDS catches icmp traffic also, internal & external.

    no reply when ping website, however I can ping yahoo.com successfully, but they may drop ping also 

    Thanks for your help Mario, I appreciate it

    Alan [:)]
  • hi alan,

    that's very strange. did you open a support case with astaro?

    it's hard to say what the problem is without investigating it further. i assume you can't give me the url!? if you want you can contact me via private message.

    if you haven't done it yet you should open a support case.

    im sorry that i can't tell you more.

    regards, mario