christianv8
Goto Top

Sporadischer Internetausfall err ssl protocol error

Guten Tag,

ich nehme neuerdings einige Administrative Aufgaben in einem kleinen Unternehmen mit 30 Arbeitsplätzen wahr.
Wir haben neuerdings ein sporadisch auftretendes, sehr nerviges Problem und hoffen auf einen Lösungsweg.

Dies tritt beim Aufruf von SSL Websites wie z.B. google.de bei einigen Mitarbeitern, nicht allen, sporadisch auf und verschwindet wieder.
Es kommt dann je nach Browser die Fehlermeldung "err_ssl_protocol_error" oder "SSL_ERROR_RX_RECORD_TOO_LONG"

Wenn der Fehler gerade da ist und ich die IP von google eingebe, komme ich auf die Seite von google. Deshalb denke ich, dass das Problem mit DNS zu tun hat.

Der aktuelle DNS Eintrag ist der Server mit dem Active Directory
Den Eintrag auf 8.8.8.8 zu switchen hatte allerdings nich geholfen

Zur Infrastruktur:
Windows 10 Arbeitsplatz, Lancom Rohde & Schwarz Firewall (LCOS FX 10.12.6271RU2)

Ich hoffe mir kann jemand helfen.

Content-Key: 33058177851

Url: https://administrator.de/contentid/33058177851

Printed on: April 28, 2024 at 12:04 o'clock

Mitglied: 8585040390
8585040390 Nov 14, 2023 at 09:46:16 (UTC)
Goto Top
Tag.

stimmt denn die Uhrzeit am Client sowie Server? Diese sollte ziemlich genau sein (maximal 5 Minuten differenz). Bist Du über den 5 Minuten, bist Du kein Teilnehmer mehr des Netzwerkes (Internet).

Prüfe das.

Gruß
Member: lucas1243
lucas1243 Nov 14, 2023 at 09:46:56 (UTC)
Goto Top
Ist in der Firewall eine Art Webproxy oder Webfilter aktiv?
Member: erikro
erikro Nov 14, 2023 at 09:52:25 (UTC)
Goto Top
Moin,

Zitat von @ChristianV8:
ich nehme neuerdings einige Administrative Aufgaben in einem kleinen Unternehmen mit 30 Arbeitsplätzen wahr.
Wir haben neuerdings ein sporadisch auftretendes, sehr nerviges Problem und hoffen auf einen Lösungsweg.

Google ist Dein Freund. Ein einfaches kopieren der Meldung in die Suche hilft ungemein.

Dies tritt beim Aufruf von SSL Websites wie z.B. google.de bei einigen Mitarbeitern, nicht allen, sporadisch auf und verschwindet wieder.
Es kommt dann je nach Browser die Fehlermeldung "err_ssl_protocol_error" oder "SSL_ERROR_RX_RECORD_TOO_LONG"

Wenn der Fehler gerade da ist und ich die IP von google eingebe, komme ich auf die Seite von google. Deshalb denke ich, dass das Problem mit DNS zu tun hat.

Mit DNS hat das nicht im Geringsten was zu tun.

Der aktuelle DNS Eintrag ist der Server mit dem Active Directory
Den Eintrag auf 8.8.8.8 zu switchen hatte allerdings nich geholfen

Im AD darf der DNS-Server kein Server außerhalb der Domain sein. Die Domain steht und fällt mit der korrekten Konfiguration des DNS.

Ich hoffe mir kann jemand helfen.

Hier zwei Artikel, was die Meldungen bedeuten und was Du evtl. tun kannst.
https://www.hostinger.com/tutorials/err_ssl_protocol_error
https://www.thesslstore.com/blog/ssl_error_rx_record_too_long/

hth

Erik
Member: erikro
erikro Nov 14, 2023 at 09:54:27 (UTC)
Goto Top
Moin,

Zitat von @8585040390:
stimmt denn die Uhrzeit am Client sowie Server? Diese sollte ziemlich genau sein (maximal 5 Minuten differenz). Bist Du über den 5 Minuten, bist Du kein Teilnehmer mehr des Netzwerkes (Internet).

So richtig das für das AD ist, so falsch ist es beim Zugriff auf das Internet, da hier der Zugriff nicht auf Kerberos basiert.

Liebe Grüße

Erik
Mitglied: 8585040390
8585040390 Nov 14, 2023 at 10:02:48 (UTC)
Goto Top
so falsch ist es beim Zugriff auf das Internet
Sämtliche Zertifikate werden ungültig, wenn die Zeit am lokalen PC nicht passt zu der restlichen Zeit des Netzwerkes.

LG
Member: erikro
erikro Nov 14, 2023 at 10:03:26 (UTC)
Goto Top
Zitat von @8585040390:

so falsch ist es beim Zugriff auf das Internet
Sämtliche Zertifikate werden ungültig, wenn die Zeit am lokalen PC nicht passt zu der restlichen Zeit des Netzwerkes.

LG

Das ist bei SSL schlicht und ergreifend falsch. Mehr ist dazu nicht zu sagen.
Member: commodity
commodity Nov 14, 2023 updated at 10:11:05 (UTC)
Goto Top
Oh je, gleich wieder eine Debatte...

Dabei ist beim aktuellen Sachstand nahe liegend doch eine nicht ausreichend gewartete SSL-Interception, wahrscheinlich auf der Firewall. Kollege @lucas1243 spricht es oben schon an.

Viele Grüße, commodity
Member: lucas1243
lucas1243 Nov 14, 2023 at 10:13:45 (UTC)
Goto Top
Zitat von @8585040390:

so falsch ist es beim Zugriff auf das Internet
Sämtliche Zertifikate werden ungültig, wenn die Zeit am lokalen PC nicht passt zu der restlichen Zeit des Netzwerkes.

LG

Nein. Dein Client schaut einfach nach ob das Zertifikat gültig ist.
Solange deine lokale Zeit innerhalb des Zeitfensters des Zertifikates liegt (Zeitpunkt der Erstellung, Zeitpunkt des Ablaufes) ist das Zertifikat zeitlich gültig.
Member: LordGurke
LordGurke Nov 14, 2023 at 10:15:59 (UTC)
Goto Top
Zitat von @lucas1243:

Ist in der Firewall eine Art Webproxy oder Webfilter aktiv?

Ich füge hinzu, dass das auch ein lokaler Virenscanner verursachen kann, wenn er TLS aufbricht.
Member: ChristianV8
ChristianV8 Nov 14, 2023 at 10:21:47 (UTC)
Goto Top
Ich versuche alle bisher genannten Aspekte zu beantworten

Wichtig ist nochmal zu erwähnen, dass nach ein Paar Minuten der Fehler teilweise weg ist, alles normal geht und ein Paar Minuten später wieder nicht! Deshalb frage ich mich ob es wirklch an einer falschen Konfiguration liegen kann. Dann würde es ja durchgehend nicht laufen oder sehe ich das falsch?

Uhrzeit: Die ist überall gleich und korrekt. Verglichen auf mehreren Clienten + Actice Directory Server

Firewall Webproxy Webfilter: Bei HTTP-Proxy: ist Klartext-HTTP-Proxy Transparent und HTTPS-Proxy Transparent. Bei Proxy-CA ist HTTPS-Proxy CA das angegebene Zertifikat.
Member: ChristianV8
ChristianV8 Nov 14, 2023 updated at 10:28:17 (UTC)
Goto Top
Zitat von @commodity:

Oh je, gleich wieder eine Debatte...

Dabei ist beim aktuellen Sachstand nahe liegend doch eine nicht ausreichend gewartete SSL-Interception, wahrscheinlich auf der Firewall. Kollege @lucas1243 spricht es oben schon an.

Viele Grüße, commodity

Danke, in die Richtung könnte es auch gehen. Erklärt das aber, das google funktioniert, wenn ich die IP Adresse manuell eingebe?

Bzgl. der Zertifikate. Davon habe ich leider garkeine Ahnung. Im Anhang mal ein Ausschnitt aus der Firewall. Kann es an den dort abgelaufenen Zertifikaten liegen? Aber wäre das Problem dann nicht auch durchgehend?

Der lokale Virenscanner ist ESET Security und auch auf den Systemen die fehlerfrei laufen installiert. Selbst wenn ich dort im Netzwerkbereich alles für 10 Minuten deaktiviere funktioniert es leider nicht
123
Member: lucas1243
lucas1243 Nov 14, 2023 at 10:27:51 (UTC)
Goto Top
Zitat von @ChristianV8:

Firewall Webproxy Webfilter: Bei HTTP-Proxy: ist Klartext-HTTP-Proxy Transparent und HTTPS-Proxy Transparent. Bei Proxy-CA ist HTTPS-Proxy CA das angegebene Zertifikat.

Dann würde ich dort nach dem Fehler suchen.
Member: gammelobst
gammelobst Nov 14, 2023 at 10:33:51 (UTC)
Goto Top
Hallo,

Firewall Webproxy Webfilter: Bei HTTP-Proxy: ist Klartext-HTTP-Proxy Transparent und HTTPS-Proxy Transparent. Bei Proxy-CA ist HTTPS-Proxy CA das angegebene Zertifikat.
und irgendwo da liegt der Hase im Pfeffer.

cya
Member: gammelobst
gammelobst Nov 14, 2023 at 10:34:35 (UTC)
Goto Top
Ups,
zu langsam ;)
Member: ITwissen
ITwissen Nov 14, 2023 at 10:43:46 (UTC)
Goto Top
Aus dem LCOS FX Manual:

---
Der HTTP(S)-Proxy dient als Mittelsmann. Er stellt eine Verbindung zum Webserver her, generiert mithilfe seiner eigenen
HTTP(S)-Proxy-CA ein Pseudo-Zertifikat für die Website und verwendet dieses, um eine Verbindung zum Browser
herzustellen. So kann der Proxy den Datenverkehr analysieren, URL- und Contentfilter anwenden und nach Viren suchen.
---

Da werden also Zertifikate "manipuliert".
Member: ChristianV8
ChristianV8 Nov 14, 2023 at 10:52:53 (UTC)
Goto Top
Ich hatte soeben den HTTPS Proxy in der Firewall deaktiviert.
Die Clienten die nie fehler hatten, liefen weiterhin.
Die fehlerbehafteten Clienten hatten einen Wechsel der Fehlermeldung auf "NET::ERR_CERT_AUTHORITY_INVALID

Sagt das jemanden etwas?
Member: gammelobst
gammelobst Nov 14, 2023 at 11:01:37 (UTC)
Goto Top
Hallo,

und auf welches Zertifikat wird da verwiesen?

cya
Member: lucas1243
lucas1243 Nov 14, 2023 at 11:04:41 (UTC)
Goto Top
Zitat von @ChristianV8:

Ich hatte soeben den HTTPS Proxy in der Firewall deaktiviert.
Die Clienten die nie fehler hatten, liefen weiterhin.
Die fehlerbehafteten Clienten hatten einen Wechsel der Fehlermeldung auf "NET::ERR_CERT_AUTHORITY_INVALID

Sagt das jemanden etwas?

weil du nur den Dienst deaktiviert hast.
Da wird vermutlich eine Portweiterleitung in der Firewall sein, welche Port 80/443 umleitet. Mehr kann ich dazu aber auch nicht sagen, da ich mit der Firewall nicht arbeite.
Member: ChristianV8
ChristianV8 Nov 14, 2023 at 11:07:35 (UTC)
Goto Top
Zitat von @gammelobst:

Hallo,

und auf welches Zertifikat wird da verwiesen?

In der Firewall bei eingeschalteten HTTPS Proxy ist das Zertifikat "HTTPS PROXY CA" dieses ist aber laut Liste in der Firewall aktuell noch gültig.

Bei ausgeschalteten HTTPS Proxy steht zu der Fehlermeldung "NET::ERR_CERT_AUTHORITY_INVALID" kein weiteres Detail. Wenn ich auf Erweitert klickt kommt "www.google.de schützt ihre Daten mithilfe von Verschlüsselung. Als Microsoft Edge dieses Mal versuchte, eine Verbindung zu www.google.de herzustellen, hat die Webite ungewöhnliche oder falsche Anmelddaten zurückgesendet.....
...
Sie können www.google.de im Moment nicht besuchen, da die Website HSTS verwendet.
Member: erikro
erikro Nov 14, 2023 at 11:46:11 (UTC)
Goto Top
Moin,

an der Stelle solltest Du einen Dienstleister zu Rate ziehen, der sich mit der FW auskennt. Es liegt mit ziemlicher Sicherheit an eine fehlerhaften Konfiguration an der Stelle.

Liebe Grüße

Erik
Member: ITwissen
ITwissen Nov 14, 2023 at 15:19:08 (UTC)
Goto Top
Wenn du keine Ahnung von SSL und Zertifikaten hast, dann wird das hier leider ein wildes rumgerate.

Der LACOS Proxy bricht die Ende-zu-Ende Verschlüsselung auf (z.B. zu Google).

Dann bekommen die Clients nicht das Zertifikat von Google zu sehen, sondern das Pseudo Zertifikat aus dem Proxy.
Aus Sicherheitsgründen merken sich die Browser, welches Zertifikat eine Seite gerade noch hatte(Certificate Pinning). Wenn sich das dann "plötzlich" ändert (z.B. weil der Proxy ein/ausgeschaltet) wird, verweigern sie den Zugriff. Das ist aber zum Teil anhängig vom Browser (die du uns verschwiegen hast) und teilweise auch vom Betriebssystem (welches wir auch nicht kennen).

Gibt es nicht auch im DNS Einträge der Seriennummer des Zertifikats einer Seite, damit man genau so ein "Man-in-the-Middle" verhindern kann?

Wie wird der LACOS Proxy auf dem Clients konfiguriert?
Müssen LACOS CAs auf den Clients installliert werden?
Member: commodity
commodity Nov 14, 2023 updated at 16:40:18 (UTC)
Goto Top
an der Stelle solltest Du einen Dienstleister zu Rate ziehen
Oder mal das Handbuch lesen face-wink
Entweder leiten hier die Clients selbst auf den WebProxy der Firewall oder die Firewall leitet die Anfragen um (wahrscheinlicher). Wenn Du also den Service abschaltest, kann da nichts sinnvolles rauskommen. Du musst entweder das Problem lösen (ich tippe auf "Default AppFilter Certificate") oder die Umleitung rausnehmen.
Wenn Du die IT der Firma machen willst, musst Du Netzwerk und Firewall beherrschen. Wenn nicht: Rat des Kollegen @erikro beherzigen.

Generell kann ich Dir nur davon abraten, Dir als (wahrscheinlich IT-)interessiertem Mitarbeiter die Technik aufdrücken zu lassen. Nebenbei und ohne Qualifikation kannst Du es nicht richtig machen und in der Zeit, die Du dabei vertrödelst, Dinge zu lösen oder Quali zu erwerben, ziehen Deine Kollegen fachlich an Dir vorbei. Du bleibst dann zwar gefragt, aber trotzdem nur der Computerfuzzi. Nicht Fisch, nicht Fleisch (sagt nicht nur der Veganer face-wink ) Rate mal, wer später den Aufstieg macht...
Das gilt natürlich nur allgemein. Es mag besondere Fälle und Begabungen geben... face-smile
Wenn Dich hingegen die IT mehr interessiert, als Deine eigentliche Qualifikation, mach es nicht wie ich und wechsele erst nach >20 Jahren...) mach zügig den Quereinstieg. IT'ler werden gebraucht. Immer mehr. face-smile

Viele Grüße, commodity
Member: ChristianV8
ChristianV8 Nov 15, 2023 at 06:16:24 (UTC)
Goto Top
Es lag tatsächlich am Zertifikat. Ich musste das nur verteilen