This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos UTM 9 Home edition

Hello everyone,

I have downloaded the ISO for the home edition. I created a VM on Parallels and install the ISO.

I gave ETH0: external and ETH1: internal
ETH0 is normal network connection behind my ISP's router
ETH1 is Private (Shared) network

I am having the following issues:

1) Even though the ETH0 is external, 4444 is still responding, while it shouldn't
2) ETH0 and ETH1 have exactly the same open ports (25, 465, 4444)
3) I have behind the ETH1 a web server which i wanted to NAT so 
i) I went to Network Protection >> NAT >> NAT
ii) Created a new DNAT with:
a) Traffic from ANY
b) Service HTTP
c) Going to External (WAN) Address (of the ETH0)
d) Action change destination to Web Server (Object i created)
e) Service HTTP
f) Checked Create Automatic Firewall Rule
iii) Saved and activated
4) Then I tried to connect to it and did not work. I checked the Firewall Log but it doesn't say anything useful
5) I tried to NMAP to it but the results were the same as in (2) and no port 80.

What am I doing wrong here?


This thread was automatically locked due to age.
Parents
  • Morning,

    Are you testing the DNAT from a PC that is on the Internal Network (ETH1) side of the UTM? Or on the External/ISP side (ETH0)?

    If the testing device in on the internal side of the UTM, a regular DNAT rule will not work, you'll need a Full NAT rule. Reason a DNAT won't work is because it only changes the destination IP, not the source. So when the server responds, it sees the IP of the client/source PC is on the same network so forwards it directly back. The PC is expecting a reply from the WAN IP, not the server directly, so ignores the response. Full NAT on the other hand, would also change the source IP to the UTM's LAN IP so the responding server forwards it back to UTM, and onto the source PC, making everyone happy.
Reply
  • Morning,

    Are you testing the DNAT from a PC that is on the Internal Network (ETH1) side of the UTM? Or on the External/ISP side (ETH0)?

    If the testing device in on the internal side of the UTM, a regular DNAT rule will not work, you'll need a Full NAT rule. Reason a DNAT won't work is because it only changes the destination IP, not the source. So when the server responds, it sees the IP of the client/source PC is on the same network so forwards it directly back. The PC is expecting a reply from the WAN IP, not the server directly, so ignores the response. Full NAT on the other hand, would also change the source IP to the UTM's LAN IP so the responding server forwards it back to UTM, and onto the source PC, making everyone happy.
Children
No Data