This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN Not routing port 80 traffic to certain internal hosts

I'm having and issue with the SSL VPN where a couple users are unable to hit certain internal web sites over port 80.  The odd thing is it is not the same sites for each user.  Some can hit site A and not Site B and other can hit site B and not site A. Other users can hit everything just fine.

Here is what I have done so far.
Every user is able to ping the sites they cannot hit on port 80 using the hostname and ip address.

Having user reboot their machines does not help. Issue persists.
I've checked the routing tables on the users machine using route print and they all appear to have the routes they need.  They all have the same info with their Ip address of course, as teh ones that work just fine.

I've reinstalled the ssl vpn on a couple machines and that did not help.
Rebooting the Astaro did clear the issue up for a couple days but then it started happening again.

I tried watching the firewall logs, but nothing stuck out for me that would see them getting blocked.

The only thing I did notice, is the users that are having issues have 2 ip addresses when I hit the main screen of remote access.  I've attached a picture. Those users I know only have one machine that they connect from. When they disconnect, one address goes away, but the other stays.

Any help or suggestions would be greatly appreciated.

Danny


This thread was automatically locked due to age.
  • Hi, Danny,

    Version of Astaro?  Please confirm that all Host definitons have 'Interface: >' instead of being bound to a specific interface.  Is 'VPN Pool (SSL)' the default, or has it been changed to overlap with an internal subnet?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • We are running an ASG 220 with version 8.202 isntalled.

    The vpn pool is the default.  Our internal network is 172.16.0.0.

    As for the hosts , The rule we are using in the firewall is:
    Remote User,(User Group Network, Web Traffic, To Internal (Network)

    There are not edit options to see if they are set to any under the network definitions.

    Thanks
  • Please show a picture of your Firewall rule.

    In 'Definitions & Users >> Network Definitions', do you have all hosts/networks defined with 'Interface: >'?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Attached is the picture of the firewall rule.

    I have 5 definitions that are bound to an interface.
    4 of them are for webservers, one is for a range of Ip's for our callcenter.

    There rest are set to any
  • First, change the definitions for the webservers to 'Interface: >'.  If that doesn't solve your problem, please post back here.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • The webserver definitions have been changed to 'Interface: >'.
    The problem still exists.
    I was able to fix the issue on one server by adding the server to the:
     
    Skip transparent mode destination hosts/nets  under the web Security-> Advances.

    Thanks

    Danny
  • OK, then I think you must have the issue ID17199, so you need to contact Astaro Support to get a fix.  Otherwise, this should be fixed in 8.3 which should be released in the coming weeks.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thanks for your help.  I will contact support and have them assist me with a fix.

    Danny