This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Time to solve the http proxy mystery

Astaro feels it's dns.  I'm thinking it's not. I could br wrong.  Let me tell you my configurations and we will go from there:

network commonalities:

Both networks are AD integrated.  Root hints are disabled on both AD machines. Both machines use opendns for their forwarders.  Both are on comcast.  Another client using opendns and another product with content filtering does NOT experience this issue.  Me and my client are on separate subnets of comcast but routing goes to the same initial router.  When this occurs traces show no loss or routing issues.  When this issue presents nslookups resolve correctly.  IPS is being used on both machines.

Network 1:  50 user home license:ASL 7.5x p-4 celey 2.53 2 gigs ram 80 gig hdd  intel/3com nics

AD is sbs 2008.  Forwarders are removed from Astaro.  DNS routing in Astaro points back to the AD server.(this is a recent change for troubleshooting this issue).  DNS forwarders inside of windows dns are 208.67.220.220 and 208.67.222.222.  http proxy is set to transparent with no https scanning.  Dual http scanning is on with 25 megs as the limit and i am using the content filter. Since i have made a recent change for troubleshooting this issue I will keep my opinion quiet for now.

Network two:  50 user home license:ASL 7.5x p-4 xeon 2.8 ghz HT, 2 gigs ram, 250 gig  HDD, 2 x Intel gig-e, 3com 3c905B

There are two networks on the Astaro.  The internal network(which is there Ad is located) and a guest wifi network(which uses the Astaro box for it's dns and dhcp).  These two networks are physically separate on separate nics with different ip ranges(192.168.22.x for internal and 192.168.100.x for guest).  AD is server 2003 standard.  DNS from Astaro is NOT routed back to AD.  AD is setup With Astaro as the forwarder.  Astaro forwarders are set to 208.67.220.220 and 208.67.222.222.   http proxy is set to transparent with no https scanning.  Dual http  scanning is on with 25 megs as the limit and i am using the content  filter.

symptoms on both are the same.  things will go swimmingly and then sites fail to load.  They RESOLVE but fail to load either at all or properly.  I then get connection refused errors or timeout errors from Astaro directly.  If i do a nslookup on the failed site dns resolves fine.  if i retry the request failure is a very repeatable occurrence.  When this issue first starting presenting i tried disabling http a/v with no success.  I have tried disabling ips in all facets with no resolution.

Resolution:  disable the content filtering by unchecking everything in allow mode or checking everything in deny mode...sometimes this fails to resolve the issue.

Resolution 2:  disable http proxy completely which always works.  Then sites load fine without issues.

Any questions...thoughts...requests?  I want to get this resolved..not just for me but for others who have had this issue since 7.x


This thread was automatically locked due to age.
Parents
  • Here we go again:

    unable to surf:

    Logs attached:
    Live Log: Content Filter  (HTTP/S) Filter:    Autoscroll
    [FONT=monospace]
    only turning off the http proxy restored browsing.  DNS is NOT affected as i can resolve things fine.  IPS has nothing showing.  Kernel logs show nothing unusual.  Seems the cff servers are having issues.
    [/FONT]

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

    proxydead.zip
  • Here we go again:

    unable to surf:

    Logs attached:
    Live Log: Content Filter  (HTTP/S) Filter:    Autoscroll
    [FONT=monospace]
    only turning off the http proxy restored browsing.  DNS is NOT affected as i can resolve things fine.  IPS has nothing showing.  Kernel logs show nothing unusual.  Seems the cff servers are having issues.
    [/FONT]


    Yes...absolutely the SAME problem we are having.  I hope others keep bringing these issues to the forum and to the attention of support.  Hopefully they will eventually listen and make the necessary modifications to their content filtering lookup solution.  It sure is interesting how some folks have this problem and others are running just fine.  Even on 7.504 we continue to be plagued by this and have to shut off filtering during peak times to maintain some level of connectivity (and sanity!)
  • Have you submitted a trouble ticket to Astaro?

    Have you tried turning of the category checks instead as William has suggested?  If you want to be able to switch quickly, you can create a Filter Action that is identical to your HTTP/S setup, but with no category checking.  With a time-based Filter Assignment, you can automatically enable this during peak times, or you can set it for always and then just enable the Profile when you're having problems.

    Are you certain this is the same issue that William's seeing?  I didn't have the impression that his blockages were related to a peak in activity.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • Have you submitted a trouble ticket to Astaro?

    Have you tried turning of the category checks instead as William has suggested?  If you want to be able to switch quickly, you can create a Filter Action that is identical to your HTTP/S setup, but with no category checking.  With a time-based Filter Assignment, you can automatically enable this during peak times, or you can set it for always and then just enable the Profile when you're having problems.

    Are you certain this is the same issue that William's seeing?  I didn't have the impression that his blockages were related to a peak in activity.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
  • Have you submitted a trouble ticket to Astaro?


    We have had an open issue w/them since December on this very issue.  Since then, we've seen the same stories pop up on here and also heard from another local school with similar problems.  Ours seems to fail on categorization during our peak usage times.  Since we're a school, that is between 10a-1p, roughly -- give or take.  We have had failures at ALL times of the day on some occasions.  Support has done their best to help us, but it still doesn't change the fact that we are experiencing a problem w/this product.  Our only solution right now is to turn off categorization during peak times.  I hope they find a solution for this real soon...