This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sophos XG Firewall: SSL VPN - Login failed. Wrong fingerprint of certificate.

Hallo,

in einer XG 115 mit der Software 18.5.1 MR-1-Build326 habe ich unter Authentication/User mehrere Benutzer eingetragen, lediglich der Eintrag, der mit einer älteren Firmware erfasst wurde, ist in der Lage, sich noch per SSL anzumelden. Alle Benutzer, die jetzt eingetragen werden, werden mit AUTH-Fehlern abgewiesen, können sich also nicht anmelden. Ich habe alle Einträge verglichen, sie sind bis bei den relevanten Einträgen identisch. Die einfachen LOG-Einträge lauten ‚reason="wrong credentials", mit den gleichen Zugangsdaten kann ich mich aber z.B. über das Userportal anmelden.

Im Forum fand ich zur Fehlerdiagnose folgende Einträge:

Select Option 5 (Device Management) > Option 3 (Advance Shell)
Run this command to put the access_server service in debug:
•    service access_server:debug -d -s nosync
Once you capture the access_server logs in debug, run the same command to put access_server service in normal running mode.
Run this command to check service status :
•     service -S | grep access_server
SFVUNL_VM01_SFOS 17.5.11 MR-11# service -S | grep access_server
access_server RUNNING,DEBUG

Über den Befehl ‚tail –f /log/access_server.log konnte ich den folgenden Fehler extrahieren:

ERROR     Oct 22 19:49:30.431855 [access_server]: pg_db_handle_check_crt_fingerprint: row count: 1 value 0                                                      
DEBUG     Oct 22 19:49:30.431868 [access_server]: pg_db_submit_response: Request  Processed: res_type=-1                                                         
WARNING   Oct 22 19:49:30.431881 [access_server]: (check_crt_fingerprint): wrong  fingerprint for user test1                                              
DEBUG     Oct 22 19:49:30.431893 [access_server]: (send_pam_response): resp_code =3, clienttype=13, message='Login failed. Wrong fingerprint of certificate.'    
DEBUG     Oct 22 19:49:30.431905 [access_server]: send_pam_response: message:'Login failed. Wrong fingerprint of certificate.', len:47, data:'Login failed. Wrong fingerprint of certificate.'

Der mit einer anderen Firmware-Version angelegte User 'test' kann sich mit dem gleichen Zertifikat problemlos anmelden. Was hat sich mit den neueren Firmware-Versionen geändert, daß neuere User-Einträge sich nicht mehr verbinden können oder wie kann ich diese Fehler verhindern?

Ich bin für jeden Tipp dankbar.

Freundliche Grüße

Gerd Beckmann



Added TAGs
[edited by: Erick Jan at 12:58 AM (GMT -7) on 30 May 2023]
Parents
  • Hallo Support und an alle, die sich mit meinem Problem beschäftigt haben,  letztendlich muß ich sagen, daß der Fehler bei mir lag. Ich habe die korrekte Reihenfolge der Anlage der Authentifizierungs-Paramter nicht eingehalten, wohl auch nicht das Handbuch ganz genau gelesen.

     Hier also die korrekte Vorgehensweise:

    1. User anlegen unter Authentication/Users (Gruppenzuordnung etc.)

    2. Mit diesem neu angelegten User im Userportal anmelden

    3. Unter SSL VPN client die Konfiguration herunterladen

    In diesem Moment wird die XG ein User-Zertifikat anlegen und bereitstellen, zu sehen unter Certificates.  Jetzt ist der Anmeldevorgang möglich.

    Hier wurde es bereits beschrieben:

    community.sophos.com/.../per-user-certificate-how-to

    Macht man halt nicht jeden Tag. Ich werde es jedenfalls nicht mehr vergessen.

    Danke nochmals und Euch eine schöne Zeit!

    Gerd

Reply
  • Hallo Support und an alle, die sich mit meinem Problem beschäftigt haben,  letztendlich muß ich sagen, daß der Fehler bei mir lag. Ich habe die korrekte Reihenfolge der Anlage der Authentifizierungs-Paramter nicht eingehalten, wohl auch nicht das Handbuch ganz genau gelesen.

     Hier also die korrekte Vorgehensweise:

    1. User anlegen unter Authentication/Users (Gruppenzuordnung etc.)

    2. Mit diesem neu angelegten User im Userportal anmelden

    3. Unter SSL VPN client die Konfiguration herunterladen

    In diesem Moment wird die XG ein User-Zertifikat anlegen und bereitstellen, zu sehen unter Certificates.  Jetzt ist der Anmeldevorgang möglich.

    Hier wurde es bereits beschrieben:

    community.sophos.com/.../per-user-certificate-how-to

    Macht man halt nicht jeden Tag. Ich werde es jedenfalls nicht mehr vergessen.

    Danke nochmals und Euch eine schöne Zeit!

    Gerd

Children
No Data