Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

All sorts of problems setting up our RED

Hi,
This is a long winded storey I will try to abreviate!

Basically we have a local network with an ASG120, and a remote network with a RED.  Both networks have standard ADSL connections (the remote is only 512K though).

We want the RED to simply bridge the two networks together, so the fact that the remote is is remote is transparent to the users (other than the obvious speed).

We configured the RED in bridged mode successfuly and do have a network connection between the two sites however the PCs are the remote sites are having all sorts of issues with authentication with the servers at the primary site.  It might take a few minutes for a network share to open, but only after a authentication login occurs (which it shouldn't), after which it is acceptable to browse.  

The PCs log this in the event log:

Event ID: 40960: The Security System detected an attempted downgrade attack for server DNS/fgcserver.domainname.local.  The failure code from authentication protocol Kerberos was "There are currently no logon servers available to service the logon request.
 (0xc000005e)".
Event ID: 40961: The Security System detected an attempted downgrade attack for server DNS/fgcserver.domainname.local.  The failure code from authentication protocol Kerberos was "There are currently no logon servers available to service the logon request.
 (0xc000005e)".

We are seeing lots of unusual depafult drop DNS packets in the live log.

We have filters to ALLOW filters enabled in attempts to just allow the traffic to flow between the sites (some rules are taken from this forum):

Internal network [ANY] Internet
Any [DHCP] Any
Trusted_INT [Any] Trusted_INT
Internal Netowork [Any] Internal Network
Internet Network [DNS] Internal Network

What else can we do?

Any ideas, or any more info you would like?

Thanks in advance

Guy


This thread was automatically locked due to age.
Parents
  • OK, I was wrong, the DNS request is getting through to the DNS server which is responding, however it is responding with a refusal


    We are also seeing this event: Event ID 1054: Windows cannot obtain the domain controller name for your computer network. (An unexpected network error occurred. ). Group Policy processing aborted.
  • Check your IPS... sometimes internal / WAN AD / DNS traffic is picked up as a false positive event by the IPS, especially if you did not add the RED networks to the Internal Networks list correctly.  I have also seen the IM/P2P filter affect DNS traffic before by miscategorization.

    Also, you mention the links are only 512Kb/s ... you may want to add some QoS rules to ensure that adequate bandwidth is available for AD and DNS traffic, etc. in the RED tunnel.

    ETA:  Also, I have at least one customer that we've configured in a nearly identical setup, and it all works fine ... but we did put in exclusions in IPS, etc. for the remote RED network.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

Reply
  • Check your IPS... sometimes internal / WAN AD / DNS traffic is picked up as a false positive event by the IPS, especially if you did not add the RED networks to the Internal Networks list correctly.  I have also seen the IM/P2P filter affect DNS traffic before by miscategorization.

    Also, you mention the links are only 512Kb/s ... you may want to add some QoS rules to ensure that adequate bandwidth is available for AD and DNS traffic, etc. in the RED tunnel.

    ETA:  Also, I have at least one customer that we've configured in a nearly identical setup, and it all works fine ... but we did put in exclusions in IPS, etc. for the remote RED network.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

Children
No Data
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?