This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

GEOIP Allowed US is blocking California IP

'lo All,

[PROBLEM]
Contry Block seems to think that these IP(15.219.163.254) are not in the USA.

[MY CONFIGURATION]
Firmware version:  9.107-33
Pattern version:  57696
[x] Country blocking is ENABLED
[FROM]North America  #block all traffic from North America ...except
[off] United States
[off] Canada
# after setting USA and CAN to 'off' the group(NorthAmerica) shows as "---"
CPU: 20% ±5
Mem: 17% of 2GB

[RESULTS]
Attempts to SSH(22) into my network gets dropped: 'Dropped GEOIP'
2014:03:04-04:14:51 PASCAL ulogd[4300]: id="2021" severity="info" sys="SecureNet" sub="packetfilter" name="Packet dropped (GEOIP)" action="drop" fwrule="60019" initf="eth0" outitf="eth1" srcmac="60:73:5c:x:x:x" dstmac="0:22:4d:x:x:x" srcip="15.219.163.254" dstip="192.168.x.x" proto="6" length="52" tos="0x00" prec="0x00" ttl="110" srcport="26325" dstport="22" tcpflags="SYN" 


However GeoIP tool indicates that the ip is in California_USA.
View my IP information: 15.219.163.254 - Geo IP Tool

[WHAT HAVE I DONE?]
<> I've added a country blocking exception to (ALL countries -including UnitedStates)
   for request coming from these: network(15.219.163.0/24), services(any)
>> It did not postively change the results.

[QUESTION TIME]
Q:  Is there a way to query what country Astaro thinks a particular IP is?
Q:  Why does Astero think that 15.219.163.x isn't in the UnitedStates?

I've read the sticky RE: broken GeoIP Exceptions not working..  I've tried my config with out and with.  No change in results.  IMHO: i shouldn't need an exception if all traffic from US is permitted.


This thread was automatically locked due to age.
  • IP Address (click for more detail):  15.219.163.254
    Hostname:  txn06fwb05-nat01.austin.hp.com
    Country:  US
    AS:  71
    AS Name:  HP-INTERNET-AS Hewlett Packard Europe S.A.S.
    Network:  15.219.160.0/20 (15.219.160.0-15.219.175.255) next
    Reports:  - none -
    Targets:  - none -
    First Reported:  N/A
    Most Recent Report:  N/A
    Comment:  - none -

    I'm wondering if the 'AS Name' is messing that up for you.
  • so... the Country(code): US   is not being used to determine the country?
    This is what makes the issue frustrating.

    Is there any hope for a country code exception?  I have one.. but perhaps I'm not formatting it correctly.
  • Hi, I believe the UTM is using the MaxMind GeoIP database; if so, you can submit corrections at https://www.maxmind.com/en/correction

    I don't know how long it would take to 'trickle down' to the UTM.

    GeoIP blocking exceptions are rather broken in 9.1; supposedly fixed in 9.2 which is in a sort of final beta stage right now.

    Barry
  • The details under Network Protection | Top Dropped Hosts does show country flag of France.  'twas the only way I could get Sophos to identify the target's country.  So while I wait for a respons from my correction request, I can at least unblock France and resume functionality.  

      Many thanks to all who contributed.