Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

firewall logs a "block" when it is not necessarily a block!

To lift a quote from a different thread.... 


You are not getting blocked.  The proxy has an unfortunate habit of calling things 
"blocks" when they are not.

2015:01:15-01:29:53 sophos httpproxy[5766]: id="0002" severity="info" sys="SecureWeb" sub="http" name="web request blocked" action="block" method="CONNECT" srcip="10.0.0.67" dstip="" user="" ad_domain="" statuscode="502" cached="0" profile="REF_HttProContaInterNetwo (Hughes Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="0" request="0xe1c72000" url="courier.push.apple.com/" referer="" error="Host not found" authtime="0" dnstime="192570" cattime="0" avscantime="0" fullreqtime="595983" device="4" auth="2" ua="" exceptions="av,auth,content,url,ssl,certcheck,certdate,mime,cache,fileextension,size"


I have noticed that other page not founds and missing items get reported as a block too, which skews reporting when using "Fastvue Sophos Reporter", because it shows more things blocked than actually were.  For example when accessing the firewall in a web browser, internet explorer wil ask for a favicon file (which does not exist) and this gets logged as a block.

Before I raise this as a defect (because surely it should be logged as "allow", because it was allowed - it just did not exist). Could Michael confirm whether this has already been logged as a defect somewhere.


This thread was automatically locked due to age.
  • Whether it is a block on not is debatable...  The UTM did block you and did display a UTM-generated page.  The block reason was not a policy violation but a host not found.

    I do not know whether this would be reported as block within the UTM reporting - it might not be.

    This has not been logged as a defect.  If you want to log it as such, I recommend you focus on impacts within the UTM UI and reporting.  How the log is written and how FastVue (a separate company) analyzes reports is not as relevant.

    It has been this way for many years.  There are likely many administrators who are used to it working this way and may not like a change.
  • Thinking a bit further about it, it could do with being logged as a "fail" would be a better term for 404's and 502's etc.