Рейтинг:1

Сброс соединения узлом после замены брандмауэра

флаг cn

Я работал над проблемой сброса соединения с трафиком SVN после того, как брандмауэр моего клиента был заменен моделью Sophos XG в начале прошлого года. Раньше был Сониквалл. Я открыл несколько обращений в службу поддержки Sophos, чтобы попытаться изолировать проблему и решить ее, но безрезультатно.

Текущая настройка:

  • Офис в США является головным офисом с сервером SVN под управлением Fedora 15, Apache. 2.2.22 и СВН 1.6.18.
  • Есть 3 филиала в 2 других странах, и между головным офисом и каждым филиалом существует IPSec VPN (звездообразная топология). НАТ не используется.
  • Клиенты SVN есть в Linux и Windows.
  • Связь для общего доступа к файлам Windows, внутреннего веб-сайта и т. д. не имеет проблем
  • При попытке запустить команду, такую ​​как «svn up», для обновления локальной системы с помощью репозитория, захват пакетов покажет трафик, проходящий между сервером SVN и клиентом), но через несколько секунд соединение будет сброшено.
  • Захват пакетов в обеих системах показывает, что RST отправляется с другой стороны. Это означает, что сервер покажет, что клиент отправляет RST, а клиент покажет, что сервер отправляет RST.
  • Правило брандмауэра для VPN разрешает весь трафик между головным офисом и филиалами без фильтрации.
  • Разработчик может настроить туннель SSH между своей рабочей станцией в филиале и сервером SVN и синхронизировать данные через туннель SSH, но использование прямой связи между рабочей станцией и сервером через VPN приводит к сбросу соединения.
  • Журналы брандмауэра не показывают отбрасывание или отклонение трафика.
  • Один из представителей службы поддержки Sophos предположил, что проблема может быть связана с номером MSS при просмотре перехваченных пакетов, но его корректировка на обоих брандмауэрах не имела значения.

На данный момент я в растерянности и смотрю, может ли кто-нибудь дать какие-либо указатели.

Изменить: проблема выявлена, Advanced Threat Protection в брандмауэре вызывала сброс соединений, даже несмотря на то, что мы добавили IP-адреса сервера и клиента в список исключений. Даже установка политики для регистрации из «регистрации и удаления» не освобождает от блокировки трафика. Обратился к продавцу для дальнейшего рассмотрения. Журналы не показывают, что ATP блокирует/отключает трафик.

Martin avatar
флаг kz
У меня есть предшественник sophos XG (sophos UTM) — мой первый совет — проверить все журналы XG, а не только брандмауэр — так как есть расширенная защита от угроз, предотвращение вторжений и т. д. — я предполагаю, что один из эти расширенные функции брандмауэра блокируют вас...
флаг cn
Я проверил все разделы журнала, и ничего не блокируется. Представитель службы поддержки Sophos зашел в интерфейс командной строки, и мы рассмотрели команду сброса пакета, но они также не дали нам никаких результатов.
Martin avatar
флаг kz
вау... АТР блокирует трафик без создания логов, несмотря на существующую политику - это совсем облом. Это определенно звучит как ошибка в прошивке XG...

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.