This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Proxy authorization prompt only for certain URLs when using Firefox

Hello,

ASG220 v8.202
Transparent mode w/AD 2003 SSO
Firefox 10.0, Internet Explorer 8, Google Chrome 16.0

We are experiencing a very strange issue.  Certain URLs when accessed under Firefox cause a prompt for Proxy authentication.  We enter valid credentials but it rejects them and after a number of retries, locks out the AD account.

An example is - Flying Clusters: A Glance at Real-Time Replication From MySQL To Oracle

Here are the corresponding block lines from the Web Filtering log:

2012:02:03-11:30:42 asg httpproxy[6718]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="" dstip="" user="" statuscode="407" cached="0" profile="REF_gAYWStHmik (Main)" filteraction=" ()" size="5529" request="0xc6dd2d08" url="r1rk9np7bpcsfoeekl0khkd2juj27q3o-a-fc-opensocial.googleusercontent.com/.../ifr


2012:02:03-11:30:42 asg httpproxy[6718]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="GET" srcip="" dstip="" user="" statuscode="407" cached="0" profile="REF_gAYWStHmik (Main)" filteraction=" ()" size="5529" request="0xc6dd2d08" url="r1rk9np7bpcsfoeekl0khkd2juj27q3o-a-fc-opensocial.googleusercontent.com/.../ifr


Note: I've manually removed the "srcip" and "user" data

Accessing the same URL under Internet Explorer or Chrome works fine.

Firefox is set to pull proxy settings from the system proxy settings.

I'm not sure what's causing the issue, but we seem to be spending more and more time unlocking peoples AD accounts as seeminlgy random pages are blocked.

Has anyone seen this behaviour before or know what the cause may be?

Many Thanks,

Paul


This thread was automatically locked due to age.
  • statuscode="407" - isn't that a problem between Firefox and Google?  If the same client accesses directly, instead of through the proxy, is there an authentication request?

    Cheers - Bob
    PS You might want to edit your post to indicate whether you're truly using Standard with AD-SSO or some transparent mode.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hello BAlfson,

    I've attached a screenshot of my Global Web Filtering Settings and my Proxy Profile





    There is no proxy authorization request when I use the same client to access the site directly. Everything works fine.
  • OK, in fact, the Profile "Main" is in Standard mode with AD-SSO, and the Default is in Transparent mode.  That means that a client in the 'Source networks' of "Main" will be handled by the Transparent default proxy if it is not configured to use the Proxy on  port 8080.

    This is an important distinction.  The 'Transparent mode skiplist' only applies when the Proxy is used in a Transparent mode, and only handles HTTP (and HTTPS if the option is selected to scan it). Only when the Proxy is used in a Standard mode will it handle the additional 'Allowed target services'.

    I'm tempted to write this off as a Firefox incompatibility, but, since you have Astaro Support, you might want to submit a support request to signal this as a potential bug.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thanks Bob,

    I've raised a support case with our supplier.  I'll post back any findings.

    Paul
  • I don't know if Paul's problem is the same.  In a case I just handled, the user's 'LAN Settings' had an FQDN that wasn't resolvable to the IP of "Internal (Address)" - correcting that got rid of the "407" problem.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA