Deny de tráfico que tiene regla especifica "permit"

Para temas sobre el uso de las politicas de filtrado en los productos FortiGate.
Cerrado
aceacero
Mensajes: 15
Registrado: 08 Feb 2012, 10:07

Deny de tráfico que tiene regla especifica "permit"

Mensaje por aceacero »

Hola,

Tengo una política que permite el puerto 6129 (dammeware) de un origen a un destino.
Un usuario con IP X intenta acceder a la IP Y y abre la conexión correctamente.
La conexion tras 20 segundos, se cierra.

Los logs del FW muestran hits en la política de PERMIT y acaba mostrando un DENY porque no encuentra ninguna regla y aplica el default deny... de un tráfico que ha funcionado 20 seg...

Raro...

¿A alguien le ha pasado algo parecido??

Gracias.
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por gabyrossi »

hola, el puerto lo configuraste como un servicio custom? podrias mostrarlo?

saludos.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
aceacero
Mensajes: 15
Registrado: 08 Feb 2012, 10:07

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por aceacero »

Fortigate incident.docx

adjunto detalles.
No tiene los permisos requeridos para ver los archivos adjuntos a este mensaje.
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por gabyrossi »

hola, ok perto sigo sin ver el sertvicio creado "TCP_6129" mostrame como lo configuraste.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
aceacero
Mensajes: 15
Registrado: 08 Feb 2012, 10:07

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por aceacero »

tcp6129.jpg
No tiene los permisos requeridos para ver los archivos adjuntos a este mensaje.
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por gabyrossi »

ok, eso esta bien.
y estas seguro que intenta ir por la red/politica correcta?

tenes policy routes¿?
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
aceacero
Mensajes: 15
Registrado: 08 Feb 2012, 10:07

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por aceacero »

Hola,
Hemos visto que está haciendo cosas raras... El tráfico lo clasifica por la interface que le da la gana, por lo que produce routing asimétrico y lo descarta por seguridad antispoofing. Voy a reiniciarlo esta noche y he abierto caso con Fortinet por si no se soluciona con el reinicio.
Un ping desde mi PC hacia una red, la primera vez pasa por la interface correcta, pero la segunda pasa por otra interface del mismo VDOM , pero que no es la que lo gestiona... raro raro...
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por gabyrossi »

hola, la interface por donde sale es una wan? o una interface con red interna?
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
aceacero
Mensajes: 15
Registrado: 08 Feb 2012, 10:07

Re: Deny de tráfico que tiene regla especifica "permit"

Mensaje por aceacero »

Hola,

Finalmente descubrí qué pasaba.

Efectivamente era un tema de routing ajeno al FW. Había un Cisco ASA que tenía una ruta incorrecta y enviaba el tráfico a una interface que no correspondía. y por otro lado, descubrimos un "bucle" en una VLAN configurada entre un router MPLS y la red interna.

Gracias por vuestras aportaciones.
Cerrado