This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

How to create a fail closed ruleset for anonymous VPN?

I am trying to setup a fail closed firewall config that will only allow me to connect to the web when I am on my VPN connection.  I am on the latest config: Firmware version: 9.209-8


I have made the first rule (mycomputer > OpenVPN > ANY = allowed) and second rule (mycomputer > ANY > ANY = blocked).  See image below:



Currently all ports are failing closed except port 80 and 443.  I assume that this has something to do with the way the UTM does web filtering and how rules are processed.  How can I fix this so it will not allow traffic out unless its over my VPN for port 80 and 443. I might also add that within web protection > filtering options > misc I added my system to the "Skip transparent mode source hosts/nets" list. I thought this allowed me to skip web filtering and send the traffic directly to the firewall ruleset list but I guess I am wrong.  Thanks for any help all.


This thread was automatically locked due to age.
  • Shortly after this post I was able to get this to work.  The issue was I needed to UNCHECK the following box in Web Protection > Filtering Options > Misc > Allow HTTP/S Traffic for listed hosts/nets

    Here is the image of it:




    Hope this helps someone fail closed and keep their traffic private.
  • Hi, kp, and welcome to the User BB!

    Thanks for posting your solution.  We thrive on people reporting back on the resolution of problems.  One request though - the rest of us can't know whether an external link is safe, so please Edit each post, click on [Go Advanced] and attach the picture to the post instead of providing a link.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Done...Didn't realize it would accept an embedded image.  Happy to help out.