This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

MAC Address bug prevents filtering

Don't know if this is specific to v9.301-2 but I have encountered a serious flaw in how UTM inconsistently handles MAC address nomenclature.

In network definitions I have defined several MAC addresses for iDevices using FaceTime and grouped them. I use this group to allow them because they were hammering my logs.

I noticed all of them work fine except for one iDevice and here is my theory on why...

In the firewall log it truncates IPV4 MAC addresses similar to how IPV6 addresses are done, where any leading zeros are dropped.

When I defined the users iDevice MAC address I included the zero thinking it would be smart enough to match. It isn't.

So I thought, no problem, I'll just drop the 0 in my definition to match semantics, but it WONT LET ME! (flashes red and says "The MAC address list object may not be empty"). So this is handy, Sophos is allowed to abbreviate be we are NOT allowed, how about we get on the same page here?

Before you begin telling me I've done something wrong, remember that this is one of a group of MAC addresses in one rule, and all of the others ARE filtering. The only difference is this iDevice has a leading zero in one of the pairs of hex.

For you visual people (me)...

My Definition -> A1:B2:C3:08:E5:F6

In the FW log -> A1:B2:C3:8:E5:F6

So I guess I will just ask employees to kindly not purchase any iDevice which has leading 0 in the MAC address.


This thread was automatically locked due to age.
Parents
  • Okay, 9.304 has dropped and there is NO mention of this being fixed ANYWHERE in the release notes. NADA. ZIP.

    Without spending much time searching I already found two links where we're being told this has ALREADY been fixed. It has NOT been fixed. This is a circus and is precisely what is making me so disgruntled with this software. I've got this crazy notion that a SECURITY company is going to be a little more ON TOP of this.

    This is much more than just a visual annoyance, it is BREAKING one of my pf rules. Gee, I don't know, you think they might wanna fix that? Since it's a firewall and all. Just sayin'.


    **************************
    ID27905 9.105 [BETA] log the mac addresses human readable with leading zeros in the packetfilter log
    ------------------------------------------------------------------------
    Description:
    Workaround:
    Fixed in:     9.210 

    Source - Sophos UTM v 9, Known issues

    **************************
    BUGFIXES 27905 [BETA] log the mac addresses human readable with leading zeros in the packetfilter log

    Source - Sophos UTM Advantage (9.3) is now available – find out what’s new! | Sophos Blog
  • I wrote the above post while still on 9.301-2. Bug was still present. After upgrading to 9.304-9, I can confirm that this HAS NOW BEEN FIXED!

    I don't know why there was no mention of it in the release notes for 9.304-9, my guess would be since Sophos was under the impression that it was fixed in 9.210 there wasn't a need to notate it being fixed now.
Reply
  • I wrote the above post while still on 9.301-2. Bug was still present. After upgrading to 9.304-9, I can confirm that this HAS NOW BEEN FIXED!

    I don't know why there was no mention of it in the release notes for 9.304-9, my guess would be since Sophos was under the impression that it was fixed in 9.210 there wasn't a need to notate it being fixed now.
Children
No Data