Problemas con WebFilter y acceso Web
Publicado: 29 Nov 2011, 08:15
Hola amigos,
Os comento un problema que llevamos arrastrando desde hace tiempo y a pesar de haber abierto algún que otro ticket no conseguimos dar con la solución.
Somos varias delegaciones conectadas entre sí utilizando Fortigate 60B/60 mediante una solución de red privada de Euskaltel. La conectividad entre delegaciones se realiza utilizando el interfaz DMZ en todas ellas y el resto de interfaces se dejan para conexiones a Internet de diferente clase y por las que se sacan los diferentes servicios (navegación, correo, etc..).
Supongo que como en casi todos los sitios, tenemos diferentes políticas de navegación y dependiendo de la máquina o usuario, la navegación a Internet está más limitada, filtrada y encaminada hacia la WAN1 o la WAN2 en función del servicio.
El problema es que desde que tenemos la conexión entre delegaciones utilizando la DMZ (sin VPN) y que a través de dicha salida no tenemos acceso a Internet nos estamos encontrando que a veces el Fortigate se queda "pinzado" y los usuarios que salen a Internet utilizando un perfil tipo "scan" o algún otro que use webfilter se quedan bloqueados de forma que la navegación WEB no es posible. Funciona todo lo demás, ping, ftp, correo, etc a excepción de la navegación WEB.
La única solución que hemos encontrado a este problema (cuando se presenta) es reiniciar el Forti ya que cualquier otro intento es en vano.
Nos tememos que el problema en sí radica en las conexiones internas que hace el Fortigate para resolver servicios del Fortiguard y de webfilter. Fortinet nos dice que la salida predeterminada para estas cosas es la WAN1 pero por algún motivo a veces se empeña en salir por DMZ.
Nuestras rutas estáticas son:
172.16.0.0/255.255.0.0 172.31.3.1 dmz 10
172.20.0.0/255.255.0.0 172.31.3.1 dmz 10
0.0.0.0/0.0.0.0 172.31.1.1 wan1 10
0.0.0.0/0.0.0.0 172.31.2.1 wan2 10
Nuestras políticas de ruteo:
14 internal dmz 192.168.1.0 / 255.255.255.0 172.16.0.0 / 255.255.0.0
15 internal dmz 192.168.1.0 / 255.255.255.0 172.20.0.0 / 255.255.0.0
11 internal wan1 192.168.1.0 / 255.255.255.0 192.168.2.0 / 255.255.255.0
13 internal wan1 192.168.1.3 / 255.255.255.255 0.0.0.0 / 0.0.0.0
3 internal wan1 192.168.1.25 / 255.255.255.255 0.0.0.0 / 0.0.0.0
4 internal wan1 192.168.1.10 / 255.255.255.255 0.0.0.0 / 0.0.0.0
5 internal wan1 192.168.1.1 / 255.255.255.255 0.0.0.0 / 0.0.0.0
10 internal wan2 192.168.1.0 / 255.255.255.0 0.0.0.0 / 0.0.0.0
Agregar provisionalmente una ruta tipo 0.0.0.0/0.0.0.0 172.31.3.1 dmz 10 y borrarla inmediatamente después de haber realizado las pruebas, es garantía segura de que al de un rato, todos los que usan un perfil con webfilter se queden sin Internet, incluso aunque la ruta lleve ya minutos sin existir. Es como si se quedara en la caché interna del Forti y se siguiera empeñando en salir por DMZ.
¿Se os ocurren soluciones para resolver el problema o incluso para no tener que reiniciar el Forti cuando se presenta?
Os comento un problema que llevamos arrastrando desde hace tiempo y a pesar de haber abierto algún que otro ticket no conseguimos dar con la solución.
Somos varias delegaciones conectadas entre sí utilizando Fortigate 60B/60 mediante una solución de red privada de Euskaltel. La conectividad entre delegaciones se realiza utilizando el interfaz DMZ en todas ellas y el resto de interfaces se dejan para conexiones a Internet de diferente clase y por las que se sacan los diferentes servicios (navegación, correo, etc..).
Supongo que como en casi todos los sitios, tenemos diferentes políticas de navegación y dependiendo de la máquina o usuario, la navegación a Internet está más limitada, filtrada y encaminada hacia la WAN1 o la WAN2 en función del servicio.
El problema es que desde que tenemos la conexión entre delegaciones utilizando la DMZ (sin VPN) y que a través de dicha salida no tenemos acceso a Internet nos estamos encontrando que a veces el Fortigate se queda "pinzado" y los usuarios que salen a Internet utilizando un perfil tipo "scan" o algún otro que use webfilter se quedan bloqueados de forma que la navegación WEB no es posible. Funciona todo lo demás, ping, ftp, correo, etc a excepción de la navegación WEB.
La única solución que hemos encontrado a este problema (cuando se presenta) es reiniciar el Forti ya que cualquier otro intento es en vano.
Nos tememos que el problema en sí radica en las conexiones internas que hace el Fortigate para resolver servicios del Fortiguard y de webfilter. Fortinet nos dice que la salida predeterminada para estas cosas es la WAN1 pero por algún motivo a veces se empeña en salir por DMZ.
Nuestras rutas estáticas son:
172.16.0.0/255.255.0.0 172.31.3.1 dmz 10
172.20.0.0/255.255.0.0 172.31.3.1 dmz 10
0.0.0.0/0.0.0.0 172.31.1.1 wan1 10
0.0.0.0/0.0.0.0 172.31.2.1 wan2 10
Nuestras políticas de ruteo:
14 internal dmz 192.168.1.0 / 255.255.255.0 172.16.0.0 / 255.255.0.0
15 internal dmz 192.168.1.0 / 255.255.255.0 172.20.0.0 / 255.255.0.0
11 internal wan1 192.168.1.0 / 255.255.255.0 192.168.2.0 / 255.255.255.0
13 internal wan1 192.168.1.3 / 255.255.255.255 0.0.0.0 / 0.0.0.0
3 internal wan1 192.168.1.25 / 255.255.255.255 0.0.0.0 / 0.0.0.0
4 internal wan1 192.168.1.10 / 255.255.255.255 0.0.0.0 / 0.0.0.0
5 internal wan1 192.168.1.1 / 255.255.255.255 0.0.0.0 / 0.0.0.0
10 internal wan2 192.168.1.0 / 255.255.255.0 0.0.0.0 / 0.0.0.0
Agregar provisionalmente una ruta tipo 0.0.0.0/0.0.0.0 172.31.3.1 dmz 10 y borrarla inmediatamente después de haber realizado las pruebas, es garantía segura de que al de un rato, todos los que usan un perfil con webfilter se queden sin Internet, incluso aunque la ruta lleve ya minutos sin existir. Es como si se quedara en la caché interna del Forti y se siguiera empeñando en salir por DMZ.
¿Se os ocurren soluciones para resolver el problema o incluso para no tener que reiniciar el Forti cuando se presenta?