freak-on-silicon
Goto Top

TLS-Handshake dauert ewig im Browser - Sophos UTM Proxy

Servus;

Hab hier eine Sophos UTM 9.506-2 als VM auf einem ESXi6 als Firewall und als Proxy (Transparent mode) zwecks Webfilter mit 600 User.

Egal bei welchem Client, egal welches Windows, egal welcher Browser.
Sobald auf dem Client der Proxy aktiviert ist (in den Internetoptionen) dauert der TLS-Handshake ewig (zwischen 20 Sekunden bis ewig).

Sehen tu ich das im Browser wenn man eine Seite aufruft links unten.
Gibt natürlich Zeiten wo das nicht auftritt...
Natürlich nicht bei allen Websiten, aber bei den Meisten.
Sobald ich den Proxy deaktiviere, gehts ohne Probleme.

Habt ihr eine Idee wo ich da ansetzen kann?
Ich kann leider nicht sagen seit wann das Problem besteht, auf jeden Fall länger,
ich wurde natürlich erst jetzt darauf aufmerksam gemacht.

Danke im Voraus.

Content-ID: 365703

Url: https://administrator.de/forum/tls-handshake-dauert-ewig-im-browser-sophos-utm-proxy-365703.html

Ausgedruckt am: 22.12.2024 um 02:12 Uhr

Voiper
Voiper 22.02.2018 um 10:10:59 Uhr
Goto Top
Moin,

mal in die UTM geschaut, was in der Auslastung steht? unter welcher Version läut die UTM? wie viele Nutzer? Welche UTM? Welche Revision?

Gruß, V
Freak-On-Silicon
Freak-On-Silicon 22.02.2018 aktualisiert um 10:26:47 Uhr
Goto Top
Hallo;

CPU Auslastung unter 5% - 4 Kerne
RAM bei 75% - 4GB
Log und Data Disk 10%

Version ist immer aktuell, derzeit 9.506-2

Nutzer sind ungefähr 600.

Sophos läuft in einer VM auf einem ESXi6.

Einzig, die Leitung, 12Mbit symmetrisch ist von 07:15 bis 14:00 zu 100% ausgelastet.
Ex0r2k16
Ex0r2k16 22.02.2018 aktualisiert um 14:32:27 Uhr
Goto Top
Hast du auch das Proxy Zertifikat auf die Clients verteilt ? Das kannst du im Proxy Menü der Sophos herunterladen.

Ach und nochwas: Meine Sophos für deutlich weniger Clients hat 12GB RAM. 12Mbit SDSL ist auch heftig wenig. Ich denke mal du testest, wenn die Leitung frei(er) ist oder?
Freak-On-Silicon
Freak-On-Silicon 22.02.2018 um 15:15:01 Uhr
Goto Top
Servus;

Zertifikat brauch ich denke ich nicht, da ich HTTPs nur "URL filtering only" mache.

Jo, mehr RAM kann ich der mal geben, aber wie gesagt nie mehr als 75% voll.
Ich hab auch immer wieder den Verdacht dass das Storage wo die drauf liegt sie einbremst.

Testen ist schwierig da es ja auch nicht immer ist.

Ich werde jetzt mal mitschreiben wann, wo, wie das Problem auftritt.
Ex0r2k16
Ex0r2k16 22.02.2018 um 15:23:39 Uhr
Goto Top
Hi !

Vertu dich da nicht. Ich mache auch nur Url Filtering und trotzdem musste ich das Zertifikat verteilen, da mir Clients Zertifikat Fehler geschmissen haben. Ich hatte das aber auch nur auf manchen Clients (dazu hatte ich hier auch nen Thread aufgemacht).

Was ist das denn für einen Storage? Ich habe halt ne Hardware Appliance, die für weniger User deutlich potenter ist als deine VM.
Freak-On-Silicon
Freak-On-Silicon 23.02.2018 um 08:16:00 Uhr
Goto Top
Ich hab nirgends Zertifikatfehler, zumindest wär mir das noch nicht aufgefallen.

Das Storage ist ein QNAP TS-469U
Ex0r2k16
Ex0r2k16 23.02.2018 um 08:21:16 Uhr
Goto Top
Oha. Wie viele VMs laufen da drauf? Ich meine bei 4 HDDs reicht ja schon ein SQLer der ein wenig Stres hat um die Performance auf Null Niveau zu drücken.
Freak-On-Silicon
Freak-On-Silicon 23.02.2018 um 08:47:44 Uhr
Goto Top
Derzeit ungefähr 8 face-big-smile

Ist eine Art Notlösung, seit über einem halben Jahr.....
Ex0r2k16
Ex0r2k16 23.02.2018 um 13:22:40 Uhr
Goto Top
Kannst ja mal ordentlich Dampf auf den Storage machen. Eventuell hast du dein Problem ja dann reproduziert :D