Página 1 de 1

Fortigate me bloquea tráfico permitido por política

Publicado: 28 Ene 2015, 14:09
por mateualc
Hola,

En mi FGT80C (v5.0,build0292 GA Patch 9) tengo varias políticas definidas de la forma habitual,con dirección IP origen - IP destino, puerto específico (no estándar, sino puerto creado por mí, por ejemplo el del data protector TCP rango 18000-18019) y Action Accept. No hay ningún filtro adicional como web filter, AV, IPS, etc.

Últimamente me he dado cuenta que el fortigate me lo bloquea por la regla Deny por defecto, como si no existiese esa política que lo permite. En el log del fortianalyzer aparece bloqueado por la regla por defecto, y efectivamente la conexión está usando el puerto al que en la política le he dado permiso.

Si quito los puertos y le pongo un ALL sí que lo deja pasar.

Esto me pasa en varias políticas.

Alguien sabe qué puede estar ocurriendo?

Gracias y saludos,
Mateu

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 28 Ene 2015, 19:13
por gabyrossi
hola, podrias mostrar (imagen) el servicio custom que generas para esos puertos???


saludos.

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 29 Ene 2015, 08:39
por mateualc
Aqui tienes la imagen como adjunto.

Gracias

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 29 Ene 2015, 16:17
por gabyrossi
Hola, no haria falta, pero igual en puerto origen pone de 1 a 65535

18000 a 18019 estas seguro que usa? lo ves en el log?

las policy mostras?

saludos.

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 30 Ene 2015, 08:03
por mateualc
Hola,

También he probado poniendo puerto origen 1 a 65535 y sigue haciendo lo mismo.
Y sí, utiliza el puerto 18008 porque lo veo en el log.

Me pasa lo mismo con varias políticas.

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 30 Ene 2015, 14:09
por gabyrossi
hola, podes mostrar las poliicas?

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 30 Ene 2015, 14:28
por mateualc
Aqui van las imágenes

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 02 Feb 2015, 16:55
por gabyrossi
Hola, esas son las 2 unicas politicas?

CELL que es? que IP? es la Ip destino ???

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 04 Feb 2015, 07:49
por mateualc
Sí, CELL es un servidor, es la IP destino ubicado en interfaz internal1, mientras que el origen se encuentra en interfaz internal2, la regla permite acceso desde internal 2 a internal 1 por IPs y servicio definidos.

Re: Fortigate me bloquea tráfico permitido por política

Publicado: 05 Feb 2015, 13:37
por iescudero
Buenas! optaria por actualizar a 5.0.11 Build 0310 que salio hace poco, o saltar a la 5.2. Si todavia se repite el mismo comportamiento, habria que analizar que esta pasando realmente haciendo algunas pruebas.
Por ejemplo, algo que se me ocurre los puertos 18000-18019 que mencionas forman parte de algun protocolo que el firewall interpreta como conocido por alguno de sus demonios, me refiero a un session helper. quiza el primer paquete de trafico sea de sip, h323, ftp o algo similar y por eso crea que forman parte de ese protocolo y entre a jugar el session helper.
para saberlo con certeza habria que hacer un debug estimo.

Si el cliente tiene IP 192.168.1.100 y el server 10.10.10.10 tendrias que tirar por CLI lo siguiente:

diagnose debug disable
diagnose debug reset
diagnose debug flow filter saddr 192.168.1.100
diagnose debug flow filter daddr 10.10.10.10
diagnose debug flow show console enable
diagnose debug flow trace start 100
diagnose debug enable


capturas un par de paquetes y deshabilitas el debug nuevamente con diagnose debug disable
pegate el resultado y vemos que puede ser.

Saludos!

y pegas el resulta