This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL issues after 7.510 upgrade

Hello

I'm running an ASG220, and just installed the 7.510 firmware update last night (4/4/11) along with the up2date 21650 definitions.

Since performing the update, and the FW restart, my users are receiving certificate warnings/errors when going to sites that they previously were able to access.

All of the sites are SSL.

Two of the sites could be accessed by clicking the "continue to the page" option and displaying the blocked content, but one gave up an Input/Output error.

Here's some of the pertinent output from the https live log:

2011:04:05-11:53:47 host httpproxy[10925]: [0xa4a00a50] ssl_connect (ssl.c:954) ssl_handshake: Input/output error 

2011:04:05-11:53:47 host httpproxy[10925]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="" srcip="***.***.***.***" user="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Proxy)" filteraction=" ()" size="2188" time="0 ms" request="0xa4a00a50" url="https://***.***.***.***" exceptions="" error="" 

The only way to allow my users to access the sites without issue (almost) is to turn off the proxy.  Obviously I can't keep the proxy off.

It seems like the FW CA is confused because I noticed a prompt when running with the https proxy disabled and hitting one of the sites that offered an option to view the certificate.

The certificate for the site had my email address listed as a contact.
This is the same email address that is on the FW as the admin contact.

These issues did not exist prior to the 7.510 update.

Any ideas?

Thanks in advance for your help.


This thread was automatically locked due to age.
  • Usually, I'd expect 502 errors to be fixed by skipping the proxy for that site, but it doesn't make sense that several sites suddenly would start being difficult for the Proxy.

    Since you're the only one reporting this issue, I think you might need to submit a support request.

    Please let us know what the solution was.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    Thanks for trying to help out.
    I did open a support ticket with Astaro, they remote accessed the FW via webadmin & ssh and said they changed nothing, just enabled debugging to test the SSL site issues.  Astaro also recommended regenerating the Signing CA; which I did.

    Now were have to either:
    run the https proxy with the SSL scanning option disabled.
    run the SSL scanning option enabled and have to import the Signing CA in to computers from the user portal.
    push the cert out via gpo.

    The last two options create more admin burden. 

    We didn't have to do this prior to the 7.510 firmware update.

    I don't want to be too quick to judge, and I might be missing something here, but I thought a firmware update was suppose to make the device work more efficiently.