This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Web Proxy funktioniert seit 9.500-9 nicht mehr bei https Traffic

Hallo zusamment,

 

seit über 2 Wochen haben wir nun unsere Web Protection abgeschaltet und warten auf den Sophos Support. Wir sind nun an einem Punkt an dem wir nicht mehr warten können, daher erhoffe ich mir Hilfe von den Profis ;-).

 

Seit dem wir auf 9.500-009 aktualisiert haben, reagiert der Web Proxy bei https Traffic nicht mehr. Http Websites funktionieren einwandfrei.

Wir setzen den Web Proxy mittels Standard Mode und AD SSO ein. Wir nutzen ein einfaches Webzugriffs Prinzip - Keine Authentifizierung über die definierte AD Gruppe - Kein Internetzugriff.

Im Web Proxy Log findet sich leider auch nichts hilfreiches da die Zugriffe als allowed geloggt werden.

 

Laut Sophos Support ist das Problem als Bug in 9.5 bekannt und wird unter Bug ID NUTM-7960  geführt. Kann mir jemand verraten wie ich zu diesem Bug Artikel komme?

Hier mein aktueller nicht zufriedenstellender Status seitens Support:

Als aktuellen Workaround kann ich Ihnen nur anbieten AD SSO temporär aus zu schalten oder falls bei Ihnen nur vereinzelt Webseiten Probleme haben eine Exception zu erstellen die die Authentifizierung überspringt.
Hierzu gibt es bereits eine Bug ID NUTM-7960 die auf critical eingestuft ist. Wir warten auf die Entwicklung bezüglich eines temporären Workarounds und einen Fix.

Wenn es doch Kerberos ist, dann muss man doch etwas seitens AD unternehmen können oder?

 

VG

Philipp



This thread was automatically locked due to age.
Parents
  • Hallo Philipp,

    Erstmal herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    9.501 was just released.  Hopefully, it will fix your problem.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo Bob,

     

    ich habe gerade die Version 9.501 installiert. Leider besteht das Problem mit den https Seiten nach wie vor. Aber nur bei einem Modell.

    Ich habe 3 verschiedene Modelle im Einsatz.

    Beim Modell ASG 120 funktioniert alles -- Firmwareversion 9.501-5

    Beim Model SG 135 funktioniert es nicht! -- Firmwareversion 9.501-5

    Beim Model SG 230 funktioniert alles -- Firmwareversion 9.501-5

    MFG Marc

     

    Hey Bob,

    i just installed Version 9.501 on diffent Models. The error still exists but only in the Model SG135. The other devices are working fine!

     

    Cheers Marc

  • I'm seeing other places where the Up2Date of 9.413 to 9.414/9.500/9.501 caused problems with SSO.

    In my case, the Fallback log indicated failed to run samba command on our AD server.  The fix was to unjoin/rejoin on the 'Single Sign-On' tab.  Break the join by using incorrect credentials and then use valid credentials to rejoin.  Did that resolve your issue?

    EDIT 2017-06-15: A recent post reported success by simply rejoining with valid credentials - neither deleting the Account in AD nor un-joining in the UTM was needed.  Also, note the command line trick.

    Cheers - Bob

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

     

    ich habe die Appliance aus der Domäne genommen und wieder frisch hinzugefügt.

    Leider können immer noch manche User keine https Seiten öffnen. Aber, das Problem hat bei mir nicht jeder Benutzer, nur manche!

    Im log steht folgendes wenn ich versuche google zu öffnen:

     

    2017:06:16-12:08:55 httpproxy[13986]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="GET" srcip="192.168.127.108" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xdb997e00" url="http://www.google.de/" referer="" error="" authtime="7" dnstime="0" cattime="0" avscantime="0" fullreqtime="2072" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions=""
    2017:06:16-12:08:55 httpproxy[13986]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="GET" srcip="192.168.127.108" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xdb997e00" url="http://www.google.de/" referer="" error="" authtime="16" dnstime="0" cattime="0" avscantime="0" fullreqtime="999" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions=""
    2017:06:16-12:08:55 httpproxy[13986]: id="0001" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="GET" srcip="192.168.127.108" dstip="172.217.23.163" user="XXX" group="" ad_domain="Domain" statuscode="302" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="230" request="0xdb997e00" url="http://www.google.de/" referer="" error="" authtime="97" dnstime="127" cattime="176" avscantime="4089" fullreqtime="73857" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions="" category="145" reputation="neutral" categoryname="Search Engines" sandbox="-" content-type="text/html"
    2017:06:16-12:08:55 httpproxy[13986]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="CONNECT" srcip="192.168.127.108" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xc5aa000" url="https://www.google.de/" referer="" error="" authtime="3" dnstime="0" cattime="0" avscantime="0" fullreqtime="1961" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions=""
    2017:06:16-12:08:55 httpproxy[13986]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="CONNECT" srcip="192.168.127.108" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xc5aa000" url="https://www.google.de/" referer="" error="" authtime="17" dnstime="0" cattime="0" avscantime="0" fullreqtime="1132" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions=""
    2017:06:16-12:09:05 httpproxy[13986]: id="0001" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="CONNECT" srcip="192.168.127.108" dstip="172.217.23.163" user="XXX" group="" ad_domain="Domain" statuscode="200" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction="REF_DefaultHTTPCFFAction (Default content filter action)" size="0" request="0xc5aa000" url="https://www.google.de/" referer="" error="" authtime="99" dnstime="6" cattime="194" avscantime="0" fullreqtime="10031273" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions="" category="145" reputation="neutral" categoryname="Search Engines"
    2017:06:16-12:09:05 httpproxy[13986]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="CONNECT" srcip="192.168.127.108" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xa16ea00" url="https://www.google.de/" referer="" error="" authtime="3" dnstime="0" cattime="0" avscantime="0" fullreqtime="2148" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions=""
    2017:06:16-12:09:05 httpproxy[13986]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="CONNECT" srcip="192.168.127.108" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xa16ea00" url="https://www.google.de/" referer="" error="" authtime="24" dnstime="0" cattime="0" avscantime="0" fullreqtime="1627" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko" exceptions=""

     

    Grüße Marc

  • statuscode="407" means you're not allowed to make the access.  Two possible solutions.  If the Default Profile is configured in Standard mode, be sure that the clients' browsers are configured with the FQDN of the UTM, not its numeric IP - that causes the UTM to query AD using Kerberos instead of NTLM.  For things to work reliably, enable SMBv1 on your server - if you've applied the patches and updates from Microsoft, there's really no danger.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo Bob,

     

    ich habe es gerade versucht beim Client den FQDN als Proxy einzutragen. Wenn ich das tue kommt sofort "Diese Seite ist zur Zeit nicht erreichbar"

    Ich werde heute nach Feierabend die UTM mal erneut in die Domäne joinen und testen ob es danach funktioniert!

     

    Grüße Marc

  • So, hab alles Versucht. Leider keinen erfolg. Ich habe die UTM neu in die Domäne genommen. Ich habe den FQDN als Proxynamen angegeben und ich habe smbv1 auf dem DC aktiviert.

    Leider bekomme ich im Firewall Log bei jeder Seite (egal ob http oder https) einen Status 407. 

    Hat jemand noch eine Idee?

     

    Grüße Marc

  • Hallo,

     

    klingt nun suspekt: funktioniert denn alles und nur die 407 Meldungen kommen? 

     

    Diese Frage entspringt folgender Tatsache: HTTP Status Code 407 ist im Proxy Log eine normale Meldung. Diese erscheint seit 9.3X in jedem HTTP Log. (Überprüf bitte einmal die anderen Appliances, dort müsstest du auch HTTP 407 finden). 

    In deinem Log existieren nämlich auch User und HTTP 200 Codes. 

     

    Ich würde hier auf anderen Wege erneut schauen. Wenn das nur manche User betrifft und nur manchmal. 

    Load Balancing? Wie zeigt sich der Fehler genau? 

     

    Gruß

     

    __________________________________________________________________________________________________________________

Reply
  • Hallo,

     

    klingt nun suspekt: funktioniert denn alles und nur die 407 Meldungen kommen? 

     

    Diese Frage entspringt folgender Tatsache: HTTP Status Code 407 ist im Proxy Log eine normale Meldung. Diese erscheint seit 9.3X in jedem HTTP Log. (Überprüf bitte einmal die anderen Appliances, dort müsstest du auch HTTP 407 finden). 

    In deinem Log existieren nämlich auch User und HTTP 200 Codes. 

     

    Ich würde hier auf anderen Wege erneut schauen. Wenn das nur manche User betrifft und nur manchmal. 

    Load Balancing? Wie zeigt sich der Fehler genau? 

     

    Gruß

     

    __________________________________________________________________________________________________________________

Children
  • Hi Marc,

    407 bedeutet Proxy Authentication Required. Das kommt häufig wenn AD SSO konfiguriert ist und irgendwelche Apps nicht mit Authentifizierung klar kommen. Im Idealfall sollte kein 407 auftreten.

    https://httpstatuses.com/407

    vg

    mod

  • This reply was deleted.
  • Sorry, habs doch nicht!

    Heute funktioniert es wieder nicht! Habe bei jedem Client die Meldung Kein Zugriff auf die Seite

    Im Log steht es wieder mit dem Status 407

    httpproxy[13617]: id="0003" severity="info" sys="SecureWeb" sub="http" name="http access" action="pass" method="CONNECT" srcip="192.168.128.190" dstip="" user="" group="" ad_domain="" statuscode="407" cached="0" profile="REF_DefaultHTTPProfile (Default Web Filter Profile)" filteraction=" ()" size="85222" request="0xb651200" url="https://www.google.de/" referer="" error="" authtime="1" dnstime="0" cattime="0" avscantime="0" fullreqtime="4238" device="0" auth="2" ua="Mozilla/5.0 (Windows NT 10.0; WOW64; Trident/7.0; Touch; rv:11.0) like Gecko" exceptions=""

    QOS habe ich deaktiviert!
    FunFact: Wenn ich wieder IP Adresse der UTM als Proxy eintrage kommt ein Authentifizierungsfenster. Wenn ich dort meine gültigen Credentials eintrage geht es trotzdem nicht und auch hier taucht der Fehler 407 im Log auf.

    Wenn ich unter Definition & Benutzer --> Authentifizierungsdienste --> Server einen meiner DC's anklicke und dort in das Testfeld meine Credentials eintrage funktioniert es.
    Ich habe bereits gestern die UTM neu in die Domäne genommen. Hat vielleicht noch jemand einen Tipp oder kann mir sagen in welchen Logs ich noch schauen könnte?

     

    Danke und Grüße

  • Hallo,

     

    wurde hier schon ein Case beim Partner eröffnet, damit dies an Sophos direkt ran getragen wird? 

     

    Im Fallback Log sollte etwas vermerkt sein, wenn man einen AD Rejoin macht für AD SSO.

    Vielleicht hilft das schon weiter.

     

    Gruß

    __________________________________________________________________________________________________________________

  • Das mache ich gerade Parallel :)

    Ja Danke, im Fallback Log steht:
    2017:06:21-10:33:28 [daemon:debug] rrdcached[3975]: flushing old values
    2017:06:21-10:33:28 [daemon:debug] rrdcached[3975]: rotating journals
    2017:06:21-10:33:28 [daemon:debug] rrdcached[3975]: started new journal /var/log/reporting/rrd/rrd.journal.1498034008.692436
    2017:06:21-10:33:28 [daemon:debug] rrdcached[3975]: removing old journal /var/log/reporting/rrd/rrd.journal.1498026808.692414
    2017:06:21-10:34:10 [daemon:info] nwd[4570]: Waiting for MDW cycle to end
    2017:06:21-10:34:20 [daemon:info] nwd[4570]: Reloading Config
    2017:06:21-10:34:21 [daemon:info] nwd[4570]: Waiting for MDW cycle to end
    2017:06:21-10:34:23 [local0:info] [ctipd] [5578]: CIpRepCache::Save() - Saved to file /tmp/ctipd.cache_v6
    2017:06:21-10:34:23 [local0:info] [ctipd] [5578]: CIpRepCache::Save() - Saved to file /tmp/ctipd.cache
    2017:06:21-10:34:23 [local0:info] [ctipd] [5578]: CEnginesContainer::UpdateSettings() - Updating
    2017:06:21-10:34:23 [local0:info] [ctipd] [5578]: CEnginesContainer::UpdateSettings() - Updating
    2017:06:21-10:34:31 [daemon:info] nwd[4570]: Reloading Config
    2017:06:21-10:35:41 [daemon:err] winbindd[13519]: [2017/06/21 10:35:41.821574, 0] winbindd/winbindd_cache.c:3169(initialize_winbindd_cache)
    2017:06:21-10:35:41 [daemon:err] winbindd[13519]: initialize_winbindd_cache: clearing cache and re-creating with version number 2
    2017:06:21-10:35:41 [daemon:info] nwd[4570]: Waiting for MDW cycle to end
    2017:06:21-10:35:54 [daemon:err] winbindd[13523]: [2017/06/21 10:35:54.243229, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:35:54 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:35:58 [daemon:err] winbindd[13519]: [2017/06/21 10:35:58.273757, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:35:58 [daemon:err] winbindd[13519]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:08 [daemon:err] winbindd[13523]: [2017/06/21 10:36:08.342061, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:08 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:08 [daemon:err] winbindd[13523]: [2017/06/21 10:36:08.363907, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:08 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:08 [daemon:err] winbindd[13523]: [2017/06/21 10:36:08.910609, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:08 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.064783, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.245902, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.267902, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.292216, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.350944, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.371935, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.396034, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.753839, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.776201, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: [2017/06/21 10:36:09.800504, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:09 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.311747, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.334548, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.360406, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.465620, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.501749, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.533633, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.963422, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: [2017/06/21 10:36:10.986358, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:10 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.011760, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.033197, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.055177, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.079705, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.100493, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.122239, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.149231, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.170253, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.478716, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.500443, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.965343, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: [2017/06/21 10:36:11.987076, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:11 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:11 [daemon:err] winbind-check.pl[13556]: winbindd trust secret check via RPC call failed
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: [2017/06/21 10:36:12.029095, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: [2017/06/21 10:36:12.057856, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: [2017/06/21 10:36:12.084259, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:12 [daemon:err] winbindd[13519]: [2017/06/21 10:36:12.104721, 0] winbindd/winbindd.c:212(winbindd_sig_term_handler)
    2017:06:21-10:36:12 [daemon:err] winbindd[13519]: Got sig[15] terminate (is_parent=1)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: [2017/06/21 10:36:12.110377, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: [2017/06/21 10:36:12.405241, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: Kinit failed: Preauthentication failed
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: [2017/06/21 10:36:12.412417, 0] winbindd/winbindd_dual.c:1582(fork_domain_child)
    2017:06:21-10:36:12 [daemon:err] winbindd[13523]: Could not write result
    2017:06:21-10:36:12 [daemon:err] winbindd[13599]: [2017/06/21 10:36:12.653346, 0] winbindd/winbindd_cache.c:3169(initialize_winbindd_cache)
    2017:06:21-10:36:12 [daemon:err] winbindd[13599]: initialize_winbindd_cache: clearing cache and re-creating with version number 2
    2017:06:21-10:36:12 [daemon:err] winbindd[13600]: [2017/06/21 10:36:12.828023, 0] libsmb/cliconnect.c:1865(cli_session_setup_spnego)
    2017:06:21-10:36:12 [daemon:err] winbindd[13600]: Kinit failed: Preauthentication failed

  • Hallo,

     

    bitte einmal den Rejoin mit einem anderen AD Administrator Konto durchführen.

    Passwort sollte keine Sonderzeichen enthalten.

    Ich möchte gerne schauen, ob dies dann funktioniert. 

     

    Also: UTM aus der AD löschen.

    Administrator in der AD verwenden, der ein einfaches Passwort hat.

    Vorab überprüfen, dass dieses Konto keine Restriktionen (Computer bezogen etc.) hat (vielleicht einfach via PC einmal damit anmelden). 

    Dann mit diesem neuen/existierenden Konto den Rejoin durchführen.

    Gleichzeitig im Fallback Log gucken, was passiert. 

     

    Gruß. 

     

    __________________________________________________________________________________________________________________

  • Ich bin gerade ein wenig sprachlos ;)

    Ich hab genau das gemacht was du gesagt hast.
    AD Account der UTM gelöscht. Gewartet das die Replikation bei allen Standorten durch war.
    Dann habe ich mir ein PW gesetzt zum Domain Join ohne Sonderzeichen.

    Danach steht im Fallback log folgendes:

    2017:06:21-11:58:36 [daemon:err] winbindd[21833]: [2017/06/21 11:58:36.126390, 0] winbindd/winbindd.c:212(winbindd_sig_term_handler)
    2017:06:21-11:58:36  [daemon:err] winbindd[21833]: Got sig[15] terminate (is_parent=1)
    2017:06:21-11:58:36 [daemon:err] winbindd[21838]: [2017/06/21 11:58:36.126443, 0] winbindd/winbindd.c:212(winbindd_sig_term_handler)
    2017:06:21-11:58:36  [daemon:err] winbindd[21838]: Got sig[15] terminate (is_parent=0)
    2017:06:21-11:58:36 [daemon:err] winbindd[25196]: [2017/06/21 11:58:36.127019, 0] winbindd/winbindd.c:212(winbindd_sig_term_handler)
    2017:06:21-11:58:36  [daemon:err] winbindd[25196]: Got sig[15] terminate (is_parent=0)
    2017:06:21-11:58:36  [daemon:err] winbindd[25228]: [2017/06/21 11:58:36.272281, 0] winbindd/winbindd_cache.c:3169(initialize_winbindd_cache)
    2017:06:21-11:58:36 [daemon:err] winbindd[25228]: initialize_winbindd_cache: clearing cache and re-creating with version number 2
     
    Jetzt funktioniert alles. Ich hoffe das bleibt auch so.

    Vielen vielen Dank an Bob und LucaChristmann für eure Hilfe!

    Beste Grüße
    Marc
  • Hallo,

     

    freut mich zu hören.

     

    Bitte beachten: 

    Online Hilfe: Definitions & Users > Authentication Services > Single Sign-On

    Note – Active Directory Group Membership Synchronization uses the Single Sign-On (SSO) password to communicate with the AD server. If this password is changed, the new password needs to be entered and the UTM re-joined, for the UTM to sync with the server again.

     

    Gruß

    __________________________________________________________________________________________________________________

  • Also ich habe es gerade noch einmal getestet. Es scheint in der Tat so zu sein, dass sobald Sonderzeichen im Passwort sind, der Domain Join zwar funktioniert aber die Auth. für den Webfilter nicht!

    Ich habe jetzt einen extra User nur dafür angelegt. Ohne SOnderzeichen im Passwort. So funktioniert es.
    Kann aber eigentlich nicht die Lösung sein!

    Viele Grüße und hoffentlich wenig andere User die das gleiche Problem haben!

  • Hat genau einen Tag funktioniert. Jetzt geht nichts mehr.
    Auch nicht wenn ich die UTM noch einmal in die Domäne joine und nein da hat niemand wieder ein Passwort geändert!

     

    Webfilter logged nur noch Status 407
    Keine Fehler im Fallback Log. Jetzt bin ich ganz schön genervt