This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

[9.108] Best Practise SSL-Scaning with error "Failed to verify server certificate"

Hi friends,
did someone have a best practise with the topic?
We used the ssl-scanning now in a transparent proxy enviroment and have this error for some sites. Some like banking (for bankingsoftware) i added to the transparent mode skiplist, because it does not work in exeptions list (dont know why) and its a single host/ip for destination.

We also use teamviewer for managing clients on remote sites. This will work in the exeptions list with skipping certificate checks, but temviewer use every time other servers.
Atm we have more than 60 entries like "https://37.252.225.6", because the entry "^https?://([A-Za-z0-9.-]*\.)?teamviewer\.com/" will not work.

Logfile
2014:02:24-09:57:48 ***-1 httpproxy[7558]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="" srcip="***.***.***.69" dstip="" user="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Proxy)" filteraction=" ()" size="0" request="0x18a9c838" url="185.31.193.117" exceptions="" error="Failed to verify server certificate"
2014:02:24-09:57:48 ***-1 httpproxy[7558]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="" srcip="***.***.***.69" dstip="" user="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Proxy)" filteraction=" ()" size="0" request="0x1ad1e528" url="185.31.193.117" exceptions="" error="Failed to verify server certificate"
2014:02:24-09:57:51 ***-1 httpproxy[7558]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="" srcip="***.***.***.69" dstip="" user="" statuscode="502" cached="0" profile="REF_DefaultHTTPProfile (Default Proxy)" filteraction=" ()" size="0" request="0x1d0af958" url="185.31.193.117" exceptions="" error="Failed to verify server certificate" 


How is your experience with ssl-scanning and how you resolve the problem named in topic?


This thread was automatically locked due to age.
  • Hi, Synopex,

    This issue should have been resolved with a new pattern update.  If you search here, you'll see that Sophos eliminated some ancient CAs, but then put them back when others had this complaint.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • I am seeing this issue again today. It seemed to be all good on friday and than just popped up again on all versions this morning. Customers are getting pretty upset over this.

    Here is a simple site that works to test.
    https://www.lumosity.com/login
  • Hi friends,
    did someone have a best practise with the topic?
    We used the ssl-scanning now in a transparent proxy enviroment and have this error for some sites. Some like banking (for bankingsoftware) i added to the transparent mode skiplist, because it does not work in exeptions list (dont know why) and its a single host/ip for destination.

    I am experiencing the same thing to a VPN target with a UTM home system version 9.109-1.  There is no guarantee that the target will always be a single IP address.  

    Global web filtering exceptions to the target URL do not seem to work for the VPN.  I get an SSL error 48 even if the URL shows as "pass" with the exception to SSL checking in the web filter log.

    Thanks.
    --Hillel
  • I guess that your best bet is to set pattern updates to manual and force a pattern update. 

    Cheers - Bob

    Sorry for any short responses.  Posted from my iPhone.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA