This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Time to solve the http proxy mystery

Astaro feels it's dns.  I'm thinking it's not. I could br wrong.  Let me tell you my configurations and we will go from there:

network commonalities:

Both networks are AD integrated.  Root hints are disabled on both AD machines. Both machines use opendns for their forwarders.  Both are on comcast.  Another client using opendns and another product with content filtering does NOT experience this issue.  Me and my client are on separate subnets of comcast but routing goes to the same initial router.  When this occurs traces show no loss or routing issues.  When this issue presents nslookups resolve correctly.  IPS is being used on both machines.

Network 1:  50 user home license:ASL 7.5x p-4 celey 2.53 2 gigs ram 80 gig hdd  intel/3com nics

AD is sbs 2008.  Forwarders are removed from Astaro.  DNS routing in Astaro points back to the AD server.(this is a recent change for troubleshooting this issue).  DNS forwarders inside of windows dns are 208.67.220.220 and 208.67.222.222.  http proxy is set to transparent with no https scanning.  Dual http scanning is on with 25 megs as the limit and i am using the content filter. Since i have made a recent change for troubleshooting this issue I will keep my opinion quiet for now.

Network two:  50 user home license:ASL 7.5x p-4 xeon 2.8 ghz HT, 2 gigs ram, 250 gig  HDD, 2 x Intel gig-e, 3com 3c905B

There are two networks on the Astaro.  The internal network(which is there Ad is located) and a guest wifi network(which uses the Astaro box for it's dns and dhcp).  These two networks are physically separate on separate nics with different ip ranges(192.168.22.x for internal and 192.168.100.x for guest).  AD is server 2003 standard.  DNS from Astaro is NOT routed back to AD.  AD is setup With Astaro as the forwarder.  Astaro forwarders are set to 208.67.220.220 and 208.67.222.222.   http proxy is set to transparent with no https scanning.  Dual http  scanning is on with 25 megs as the limit and i am using the content  filter.

symptoms on both are the same.  things will go swimmingly and then sites fail to load.  They RESOLVE but fail to load either at all or properly.  I then get connection refused errors or timeout errors from Astaro directly.  If i do a nslookup on the failed site dns resolves fine.  if i retry the request failure is a very repeatable occurrence.  When this issue first starting presenting i tried disabling http a/v with no success.  I have tried disabling ips in all facets with no resolution.

Resolution:  disable the content filtering by unchecking everything in allow mode or checking everything in deny mode...sometimes this fails to resolve the issue.

Resolution 2:  disable http proxy completely which always works.  Then sites load fine without issues.

Any questions...thoughts...requests?  I want to get this resolved..not just for me but for others who have had this issue since 7.x


This thread was automatically locked due to age.
  • i rebooted the box and things are back to normal


    Yes, a reboot typically will do that because it forces it to go back through the "pre flight checks", which including pinging the categorization servers to see which is responding the quickest.  Simply restarting http proxy has a similar effect.
  • I have the same on 7.504. Surfing is ok, then nothing work. Thing come back to normal after 1-2 mins.


    Do a search against your Content Filter logs for the word "categorization".  See if you are getting "Categorization Failed.." at the times you experience the issue.
  • Yes, a reboot typically will do that because it forces it to go back through the "pre flight checks", which including pinging the categorization servers to see which is responding the quickest.  Simply restarting http proxy has a similar effect.


    wrong; read my initial post.  Restarting the proxy usually DOES NOT restore browsing...only disabling the proxy for an extended amount of time fixes things..until the cff servers go on the blink again.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Restarting the proxy usually DOES NOT restore browsing...only disabling the proxy for an extended amount of time fixes things..until the cff servers go on the blink again.

    William, this is just too wierd.  Since rebooting the Astaro consistently resolves the issue, it can't be the cff servers.  Is it possibly Comcast; maybe they have a dying router?  I wonder if you have a networking problem of some sort - wiring, modem, MTU-mismatch dying switch, etc.  As persistent as this is, I don't think anyone of us has asked the right question yet.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • i don't normally reboot...i did this time because it's a different set of symptoms.  Slow browsing is different than NO browsing..i refer you to my initial post that's the only one that's relevant..[:)]

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • I reread the entire thread before I submitted my previous post.  If you both have the problem simultaneously, but the rest of us don't, then that leaves Comcast's router or some common configuration issue - like MTU mis-matches, iffy cables, etc.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • None of those are the issue as i did not mention they occur simultaneously.  if it was iffy cales I would see an increase in incidents over time not totally random.  also if it was mtu or iffy cables or anything else you have suggested then much wider disruptions would be present..which aren't there.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Which leaves the Comcast router you two have in common.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • not if they aren't on the same subnet...which they aren't at this moment and haven't been.  Quit looking for reasons that don't exist b...

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • BTW if it was the router..again dns lookups would fail(as i use opendns) and pings would also be impacted when i have this issue..which they aren't...easily shot down.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow