retodellatorre
Goto Top

Zywall 110 einzelne websites nicht erreichbar

hallo zusammen

wir haben in unserer firma 3 standorte mit gleicher konfiguration:

wan - zywall 110 - lokales netzwerk

einzelne websiten können nicht oder nur sehr langsam aufgerufen werden, die meisten jedoch regulär und ohne probleme. lokales netz dns, etc scheint i,o zu sein.
die seiten können auch nicht erreicht werden, wenn ein pc mit manueller netzwerkkonfig auf 8.8.8.8 google dns zeigt. mit anderer firewall sind die seiten normal erreichbar.
der bug muss also in der zywall 110 sein. schalte ich die vorhandenen firewall regeln aus, ändert das ebenfalls nichts.

hat jemand eine idee?

vielen dank!
lieber gruss reto

Content-Key: 331174

Url: https://administrator.de/contentid/331174

Printed on: April 18, 2024 at 06:04 o'clock

Member: Dani
Dani Mar 04, 2017 at 17:44:40 (UTC)
Goto Top
Moin,
die seiten können auch nicht erreicht werden, wenn ein pc mit manueller netzwerkkonfig auf 8.8.8.8 google dns zeigt.
Wichtig dabei ist, dass es eine Regel auf der Firewall gibt, welche einen DNS Redirect veranlasst. Sonst ist der Test nämlich für die Tonne.

mit anderer firewall sind die seiten normal erreichbar.
Welches Modell hast du dafür genommen?

hat jemand eine idee?
Firmware up/downgrade der Zyxel USG110 schon versucht?


Gruß,
Dani
Member: LordGurke
Solution LordGurke Mar 04, 2017 at 18:18:37 (UTC)
Goto Top
Hast du mal ein Beispiel welche Seiten nicht gehen?
Ein guter Ansatz ist immer, die MTU zu verringern und ggf. MSS-Clamping zu aktivieren. Falls die Firewall blind ICMP verwirft, solltest du das testweise auch mal ausschalten.
Member: retodellatorre
retodellatorre Mar 04, 2017 at 20:41:06 (UTC)
Goto Top
hallo
lordgurke

es war die mtu size habe sie gemäss:

http://www.tp-link.com/us/FAQ-190.html

erruiert und eingestellt und gut ist. einzig die max mtu plus 28 wie im artikel bei tp-link scheint bei zyxel nicht dasselbe, ich hatte an einem standort 1472 plus 28 wären ja die standard 1500, das war aber zu hoch 1470 ist gut. rechnet die zywall die 28 gleich selber hinzu?

danke vielmals!!
Member: LordGurke
LordGurke Mar 04, 2017 at 21:31:55 (UTC)
Goto Top
Vermutlich wird dort nur der Payload ohne Overhead durch IP-Header, PPPoE-Kapselung, Ethernet-Frames... angegeben, nicht das gesamte Paket inklusive Overhead.
Nur für mich aus Interesse: Lässt du an der Zywall ICMP auf WAN-Seite filtern?
Member: retodellatorre
retodellatorre Mar 05, 2017 at 10:54:48 (UTC)
Goto Top
also die default regel macht da vermutlich zu. da ist alles von any deny.
sollte ich icmp öffnen? pingen kann ich von innen regulär.
bildschirmfoto 2017-03-05 um 11.53.22
Member: LordGurke
LordGurke Mar 05, 2017 updated at 15:49:05 (UTC)
Goto Top
Gute Frage - ich habe mit Zywalls so gut wie nie zu tun...
Was steht denn in der Service-Definition für "Default_Allow_WAN_To_Zywall"?

Der Grund weshalb ich das frage ist: Wenn ohne Sinn und Verstand wirklich das gesamte ICMP-Protokoll verworfen wird statt nur einzelne Nachrichtentypen hat man eine deutlich erhöhte Chance in solche Probleme zu rennen, weil einen die "Fragmentation-needed"-Nachrichten nicht erreichen die die Reduzierung der MTU vorschlagen.
Member: retodellatorre
retodellatorre Mar 07, 2017 at 08:09:34 (UTC)
Goto Top
hallo

also in der default allow ist gar kein icmp drin...


danke!
bildschirmfoto 2017-03-07 um 09.08.45