Fortigate

Para temas sobre el uso de las politicas de filtrado en los productos FortiGate.
jonypc
Mensajes: 2
Registrado: 03 Ago 2012, 11:07

Fortigate

Mensaje por jonypc »

Hola,
Tenemos un Fortigate 300c con problemas de "no session matched" en muchas de las conexiones.
Investigando hemos visto que parece como si no se cerraran las sesiones ni en cliente ni en servidor.
Espero nos podais dar alguna pista.
Avatar de Usuario
gabyrossi
Mensajes: 10899
Registrado: 30 Oct 2007, 19:47

Re: Fortigate

Mensaje por gabyrossi »

Hola, que firmware tenes?
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
jonypc
Mensajes: 2
Registrado: 03 Ago 2012, 11:07

Re: Fortigate

Mensaje por jonypc »

v4.0,build0632,120705 MR3 8
tremen
Mensajes: 14
Registrado: 21 Ago 2012, 13:30

Re: Fortigate

Mensaje por tremen »

Me uno al caso.. tenemos el mismo equipo que jonypc exactamente con la misma versión de firm

Por nuestra parte, hemos detectado que incia conexión, finaliza, y en el momento de finalizar.. el cliente intenta finalizar la conexión con el servidor, pero parece que el fw no lo transmite.. (según captura realizda desde el mismo forti 300c) y es cuando aparecen los "no session matched" cada vez que el cliente intenta hacer un "psh fin" que no llega al servidor, y que entra por la interface de entrada, pero no se vé por la interface de salida..

saludos
Avatar de Usuario
gabyrossi
Mensajes: 10899
Registrado: 30 Oct 2007, 19:47

Re: Fortigate

Mensaje por gabyrossi »

Hola pudieron hacer algun debug??

diag debug enable

diag debug flow filter addr <IP address of [Debes identificarte para poder ver enlaces.]>

diag debug flow show console enable

diag debug flow show function-name enable

diag debug flow trace start 100
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
fortiivan
Mensajes: 4
Registrado: 26 Nov 2012, 15:54

Re: Fortigate

Mensaje por fortiivan »

Buenas, administro un Fortigate 200B con v4.0 (MR3 Patch 9) y me aparecen mensajes "no session matched". En particular me afecta a las conexiones de clientes con servidores de base de datos. ¿Existe alguna solución a este problema?
tremen
Mensajes: 14
Registrado: 21 Ago 2012, 13:30

Re: Fortigate

Mensaje por tremen »

Por nuestra parte, hemos bajado a la versión MR2. En esta versión no se produce el problema.

Saludos
fortiivan
Mensajes: 4
Registrado: 26 Nov 2012, 15:54

Re: Fortigate

Mensaje por fortiivan »

La salida del debug es la siguiente:

id=36871 trace_id=2114 func=resolve_ip_tuple_fast line=3769 msg="vd-root received a packet(proto=6, 192.168.1.X:5432->192.168.2.X:1559) from port3."
id=36871 trace_id=2114 func=vf_ip4_route_input line=1591 msg="find a route: gw-192.168.2.X via port2"
id=36871 trace_id=2114 func=fw_forward_dirty_handler line=295 msg="no session matched"
Avatar de Usuario
gabyrossi
Mensajes: 10899
Registrado: 30 Oct 2007, 19:47

Re: Fortigate

Mensaje por gabyrossi »

hola, estas usando policy routes?????????
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
fortiivan
Mensajes: 4
Registrado: 26 Nov 2012, 15:54

Re: Fortigate

Mensaje por fortiivan »

No, no utilizo policy routes.
fortiivan
Mensajes: 4
Registrado: 26 Nov 2012, 15:54

Re: Fortigate

Mensaje por fortiivan »

El tráfico va de una red a la otra (ANY service) sin restricción y sin nateo.
msarries
Mensajes: 12
Registrado: 28 Nov 2013, 15:10

Re: Fortigate

Mensaje por msarries »

Hola,

estoy teniendo el mismo problema, tengo un FGT111C con firmware v4 mr3 patch 5. Hay determinadas sesiones que no machean en la regla de firewall y terminan cayendo en la regla implicita, por lo que bloquea esas sesiones, particularmente me pasa con la página de homebanking de banco frances y con la página del diario el día.

Saben si con el upgrade y downgrade de firmware les funciono?

Gracias.-
tremen
Mensajes: 14
Registrado: 21 Ago 2012, 13:30

Re: Fortigate

Mensaje por tremen »

Con el upgrade no sé.. pero con el downgrade a la mr2, a nosotros nos funcionó.. haz backup de la config, y haz el downgrade, ya nos contarás el resultado.

saludos
tremen
Mensajes: 14
Registrado: 21 Ago 2012, 13:30

Re: Fortigate

Mensaje por tremen »

Con el upgrade no sé.. pero con el downgrade a la mr2, a nosotros nos funcionó.. haz backup de la config, y haz el downgrade, ya nos contarás el resultado.

saludos
Avatar de Usuario
gabyrossi
Mensajes: 10899
Registrado: 30 Oct 2007, 19:47

Re: Fortigate

Mensaje por gabyrossi »

Hola, nunca es recomendado un downgrade y menos por este tema....

Podrias mostrar las politicaS?
si lo que buscas es matchear un destino va a ser dificil que sea y menos por https.
lo recomendandfo es que en el perfil web esa url la dejas allow.

slaudos.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
Responder