Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Country blocking exception not working

I'm running Firmware version: 9.303-2. I have Country Blocking turned on to some  countries, one of which is Netherlands.

When I try to go to: Yellow Bricks

I get this error:
Content blocked
While trying to retrieve the URL: Yellow Bricks
The content is blocked due to the following condition:
The URL you have requested matches a forbidden Country. If you think this is wrong, please contact your administrator.
Country: Netherlands

I went to "Country Blocking Exceptions" and created a an exception called "Whitelist"

It says its set to:

skip blocking of these countries:
    [Netherlands] Netherlands
for traffic going to these destination networks:
    Whitelist 1
    Whitelist 2
    Whitelist 3
Using these services:
    Any

For the three networks, I've tried three things:

Name: Whitelist 1
Type: DNS Host
Hostname: Yellow Bricks


Name: Whitelist 2
Type: DNS Host
Hostname: yellow-bricks.com


Name: Whitelist 3
Type: Network
IPV4 address: 109.237.219.143 /32


None of them work. 

If I tell the country blocking list to allow Netherlands, it lets me access the site.


Any ideas?

Thanks!

Arch


This thread was automatically locked due to age.
  • Update: This has been escalated for whatever that is worth. Bug ID29981 was assigned back on 9.1 with no workaround listed (for those of us who would like to track). The good news is after a couple of failed workaround attempts offered by dev to engineer to me, they have now figured out a workaround that actually "works"...

    1. Definitions & Users -> Network Definitions -> create Host (IP) or DNS Host (Url) for desired exception

    2. Network Protection -> Firewall -> Country Blocking Exceptions -> create your desired exception
     - must leave Skip blocking of these: BLANK
     - must set For all request: going to these
     - add your desired exception Host (IP) or DNS Host (Url) to Host/Networks
     - Save

    3. Web Protection -> Filtering Options -> Misc -> Transparent mode skiplist -> add Host (IP) or DNS Host (Url) to Skip transparent mode destination hosts/nets -> Apply

    UPDATED OBSERVATIONS 9.305-4!
     - After making above settings, sometimes exceptions don't "take" until you toggle that Country in Country Blocking to OFF (Apply) then back to ALL (Apply). I had to do this on a few of mine to get them to work.
     - Watch out when creating DNS Host, example.com might resolve to a different IP than it does with www added onto beginning or url.

    -----------
    The above is working for me in my scenario (transparent). There is also somewhere else on the client that must be set for those running standard mode, but I'm not familiar with that. If someone could chime in on clear instructions for that part it would be most appreciated. Here is that part of their instruction with portion I am unsure of marked in bold:

    "Add site to proxy transparent destination bypass list & browser proxy exceptions list (if using standard mode)"

     “Stay paranoid, my friends.”

  • 9.309-3 has same problem. I create the rule many different ways as per the comments on the bulletin and still nothing. Only fix is to block FROM China.
  • I opened ANOTHER case on this under a different angle. The workaround does work but it breaks OVERRIDES. For whatever reason, this seemed to actually matter enough to make it up the chain.

    It has once again been confirmed as a bug and I am now being told that this issue will be addressed in 9.312 probably around May.

     “Stay paranoid, my friends.”

  • I opened ANOTHER case on this under a different angle. The workaround does work but it breaks OVERRIDES. For whatever reason, this seemed to actually matter enough to make it up the chain.

    It has once again been confirmed as a bug and I am now being told that this issue will be addressed in 9.312 probably around May.


    thanks for the update
  • This appears to still be an issue with version 9.312-8. I added a DNS group to my block exceptions and it was still blocked. I had to toggle the Country block on and off a few times as well as the exception rule. Then it kicked in. 

    This is surprising to me! [:O] Why is this still not fixed? Turning off the country blocking, even for a few seconds, during end user use is not a good thing! It should never have to be turned of for maximum protection.

    Has anyone heard anything new since April?

    ------------Update-------------
    I am unable to get this working in my new build.

    I have it set up like this:

    Skip blocking of all regions
    For all request GOING TO THESE
    Block Exceptions Network Group  
    For HTTP and HTTPS

    I even tired it with nothing checked in the countries, as suggested.
    I then tired it with a single DNS group for urlquery.net in the going to these.

    No joy. Is there a plan to fix this? I hate to go back to CIDR blocks...

    C68
  • Bump. 
    It looks like my edit did not mark this as new.
  • Nope, edits will not, it requires a new post in the thread.

    This appears to still be an issue with version 9.312-8. I added a DNS group to my block exceptions and it was still blocked. I had to toggle the Country block on and off a few times as well as the exception rule. Then it kicked in. 

    This is surprising to me!  Why is this still not fixed? Turning off the country blocking, even for a few seconds, during end user use is not a good thing! It should never have to be turned of for maximum protection.

    Has anyone heard anything new since April?

    ------------Update-------------
    I am unable to get this working in my new build.

    I have it set up like this:

    Skip blocking of all regions
    For all request GOING TO THESE
    Block Exceptions Network Group 
    For HTTP and HTTPS

    I even tired it with nothing checked in the countries, as suggested.
    I then tired it with a single DNS group for urlquery.net in the going to these.

    No joy. Is there a plan to fix this? I hate to go back to CIDR blocks...

    C68
    If a paid customer, you need to open up a case with support.  This is a user-to-user forum, as such there really is very little inside information such as current plans and priorities of Sophos.  Nobody here has the answer unless they open up a support case and get the answer from support (which may not be definitive, as they are not privy to changes of development priority and plans on a daily basis.  The first three tiers of support can only see what devs have posted in the bug database, if and when they update, and does not have the ability to contact dev directly with queries).
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
  • I am not a paid customer, so I guess I am out of luck.

    Sad thing is, I was showing this to a friend that has a business and needs a new firewall. A company in town is trying to sell him the Palo Alto NGF, but he does not want to spend that much money. I suggested the Sophos. He liked what it had to offer, but when this failed to work, he seemed to lose interest. I will keep at him though. 

    That being said, do you know of any workaround for this issue?
  • Engage the vendor or reseller and pre-sales engineering directly.
  • Correct.  If there is a potential sale involved, Sophos sales and a reseller should be brought into the picture.  They can possibly get it looked at.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1