Altijd ERR_CONNECTION_RESET van één site

Pagina: 1
Acties:

Onderwerpen

Vraag


Acties:
  • 0 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
Mijn vraag:
Binnen mijn netwerk is er sinds woensdag 21-aug rond 15:30 één (publieke) URL die steevast ERR_CONNECTION_RESET geeft bij alle browsers en bij alle devices. Dit is https://werkplek.rws.nl.

Belangrijkste vraag: wat wil deze melding precies zeggen?
Waar zou dit door getriggerd kunnen worden?


Relevante software en hardware die ik gebruik:
* OpnSense, Omada, Box12 of Fritzbox router
* NGNIX based reverse proxy genaamd SWAG
* Pihole
* Cloudflare


Wat ik al gevonden of geprobeerd heb
* Zowel Pihole als reverse proxy uit
* UPnP aan en firewall rules uit (alles is toegestaan)
* Box12 en Fritzbox met fabrieksinstellingen
* Eén plat netwerk met subnet 192.168.2.0/24 (Box12) - dus geen vlans
* Linux Mint en Windows 11; beiden met Chrome, Edge en FF.
* ChromeOS en Android
Geen van deze levert iets werkends.


Wat wel werkt:
* Een hotspot via mijn mobiel
* Wifi van de buren (via Ziggo)
* Via een VPN met de router bij een maatje in een ander dorp

makes it run like clockwork

Beste antwoord (via Airw0lf op 26-08-2024 10:43)


  • jnr24
  • Registratie: Oktober 2004
  • Laatst online: 10-06 18:23
Airw0lf schreef op zondag 25 augustus 2024 @ 12:39:
[...]


Ja - klopt - ik steek de nodig tijd, energie en geld om voor mezelf een goede en veilige werkplek te creëren.

Maar ik gok dat je dat eigenlijk niet bedoeld met deze opmerking... :?
Nou ik bedoel er niks mee, ik geef je groot gelijk. Maar daardoor val je misschien heel subtiel en onbewust buiten een soort limiet. Dat kan van alles zijn, wisselende user-agents, onbekend OS in user-agent, ik weet niet of je heel zuinig bent met bepaalde cookies/headers.

Voorbeeld: een fietsenstalling, daar valt de persoon die zijn fiets met 8 sloten op slot zet ook meer op, misschien niet direct door het aantal sloten, maar doordat hij verdacht lang aan een fiets zit te rommelen.

CONNECTION_RESET is een TCP laag melding als ik het goed heb. Hoogstwaarschijnlijk een firewall of zo'n 'smart proxy' die keihard afkapt.

Hoe gebruik je cloudflare precies voor deze verbinding? Heb je wisselende IP adressen met hetzelfde token waardoor je een ddos achtige aanpak lijkt te gebruiken?

Alle reacties


Acties:
  • +2 Henk 'm!

  • internet4me
  • Registratie: Augustus 2009
  • Laatst online: 18-06 19:20
Er zijn 2 mogelijkheden.
1. Je browser cq OS ondersteund niet laatste ciphers of ssl versie. Meest onwaarschijnlijke issue, lees ik nu.
2. Je zit achter een ip adres die bekend staat als slecht. Bv via een vpn dienst of je hebt lopen hacken/spammen. (Bot beveiliging bij de websitebeheerder, zoek eens op ip reputation lookup)

[ Voor 15% gewijzigd door internet4me op 25-08-2024 11:35 ]


Acties:
  • +1 Henk 'm!

  • Ruben279
  • Registratie: Augustus 2018
  • Laatst online: 00:41
Citrix (waar het portaal op draait) vereist een rechtstreekse connectie zonder tussenkomst van enig gerommel aan de verbinding (bijv. SSL inspectie).

Als je die OPNsense er tussen weg haalt, en je laptop rechtstreeks aan de box12 hangt, en de DNS servers 8.8.8.8 (Google) of 195.121.1.34 (KPN) instelt, werkt het dan wel?

Ik denk dat er stiekem toch nog wat aan staat in je netwerkapparatuur, omdat via dezelfde machine wel werkt als je op een hotspot gaat.

Acties:
  • 0 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
internet4me schreef op zondag 25 augustus 2024 @ 11:23:
2. Je zit achter een ip adres die bekend staat als slecht. Bv via een vpn dienst of je hebt lopen hacken/spammen. (Bot beveiliging bij de websitebeheerder, zoek eens op ip reputation lookup)
Heb ik gedaan met het eigen IP adres. Voor e-mail staat het complete subnet op een lijst bij Spamhaus.org:
77.168.0.0/14 is listed on the Policy Block List (PBL)
Outbound Email policy of KPN Internet / AS8737 / AS1136. for this IP range

It is the policy of KPN Internet that unauthenticated email sent from this IP address should be sent out only via the designated outbound mail server allocated to KPN Internet customers. To find the hostname of the correct mail server to use, customers should consult the original signup documentation or contact KPN Internet Technical Support.
Ik heb geen eigen mailserver draaien => ga er vooralsnog vanuit dat dit geen invloed heeft?! :?

makes it run like clockwork


Acties:
  • 0 Henk 'm!

  • internet4me
  • Registratie: Augustus 2009
  • Laatst online: 18-06 19:20
Citrix gebruikt uit mijn hoofd deze database. https://www.brightcloud.com/tools/url-ip-lookup.php
Spamdatabase wordt normaal niet gebruikt bij een Citrix portal.

Acties:
  • 0 Henk 'm!

  • kraats
  • Registratie: Januari 2004
  • Laatst online: 22:52

kraats

Ik rol

Het is een thuiswerk verbinding en dus niet per se een publieke website. Een Citrix connectie als deze zal veel meer beveiligd worden door de beheerder, door bijvoorbeeld het blokkeren van ip-adressen uit andere landen. Staat je ip-adres bekend als een NL adres als je het controleert bij whatismyip.com bijvoorbeeld?
In ieder geval kun je het gewoon bij RWS (je werkgever?) aangeven en wellicht kunnen zij even controleren waarom er een blokkade op zit

Waar is Jos de Nooyer toch gebleven?


Acties:
  • 0 Henk 'm!

  • jnr24
  • Registratie: Oktober 2004
  • Laatst online: 10-06 18:23
Je klinkt heel fanatiek met allerlei probeersels en verre van doorsnee apparatuur en software. Eén van die probeersels heeft een limiet of argwaan bij een systeem van RWS.

Acties:
  • +1 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
jnr24 schreef op zondag 25 augustus 2024 @ 12:30:
Je klinkt heel fanatiek met allerlei probeersels en verre van doorsnee apparatuur en software. Eén van die probeersels heeft een limiet of argwaan bij een systeem van RWS.
Ja - klopt - ik steek de nodige tijd, energie en geld om voor mezelf een goede en veilige werkplek te creëren.

Maar ik gok dat je dat eigenlijk niet bedoeld met deze opmerking... :?

makes it run like clockwork


Acties:
  • +1 Henk 'm!

  • mark1111
  • Registratie: Februari 2019
  • Laatst online: 20:40
Heb je het ook vanuit een Incognito Window in Chrome geprobeerd?

En zorg dat je geen VPN verbinding actief hebt

[ Voor 28% gewijzigd door mark1111 op 25-08-2024 12:45 ]


Acties:
  • 0 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
mark1111 schreef op zondag 25 augustus 2024 @ 12:40:
Heb je het ook vanuit een Incognito Window in Chrome geprobeerd?

En zorg dat je geen VPN verbinding actief hebt
Ja - ik heb zowel bij Chrome, FF en Edge incognito een poging gedaan.
En dat zowel bij Linux Mint als Windows 11.
In alle gevallen geen verbetering.

Er is geen VPN in het spel.

[ Voor 7% gewijzigd door Airw0lf op 25-08-2024 14:14 ]

makes it run like clockwork


Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • jnr24
  • Registratie: Oktober 2004
  • Laatst online: 10-06 18:23
Airw0lf schreef op zondag 25 augustus 2024 @ 12:39:
[...]


Ja - klopt - ik steek de nodig tijd, energie en geld om voor mezelf een goede en veilige werkplek te creëren.

Maar ik gok dat je dat eigenlijk niet bedoeld met deze opmerking... :?
Nou ik bedoel er niks mee, ik geef je groot gelijk. Maar daardoor val je misschien heel subtiel en onbewust buiten een soort limiet. Dat kan van alles zijn, wisselende user-agents, onbekend OS in user-agent, ik weet niet of je heel zuinig bent met bepaalde cookies/headers.

Voorbeeld: een fietsenstalling, daar valt de persoon die zijn fiets met 8 sloten op slot zet ook meer op, misschien niet direct door het aantal sloten, maar doordat hij verdacht lang aan een fiets zit te rommelen.

CONNECTION_RESET is een TCP laag melding als ik het goed heb. Hoogstwaarschijnlijk een firewall of zo'n 'smart proxy' die keihard afkapt.

Hoe gebruik je cloudflare precies voor deze verbinding? Heb je wisselende IP adressen met hetzelfde token waardoor je een ddos achtige aanpak lijkt te gebruiken?

Acties:
  • 0 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
jnr24 schreef op zondag 25 augustus 2024 @ 12:53:
[...]

Nou ik bedoel er niks mee, ik geef je groot gelijk. Maar daardoor val je misschien heel subtiel en onbewust buiten een soort limiet. Dat kan van alles zijn, wisselende user-agents, onbekend OS in user-agent, ik weet niet of je heel zuinig bent met bepaalde cookies/headers.

Voorbeeld: een fietsenstalling, daar valt de persoon die zijn fiets met 8 sloten op slot zet ook meer op, misschien niet direct door het aantal sloten, maar doordat hij verdacht lang aan een fiets zit te rommelen.

CONNECTION_RESET is een TCP laag melding als ik het goed heb. Hoogstwaarschijnlijk een firewall of zo'n 'smart proxy' die keihard afkapt.

Hoe gebruik je cloudflare precies voor deze verbinding? Heb je wisselende IP adressen met hetzelfde token waardoor je een ddos achtige aanpak lijkt te gebruiken?
Bedankt voor de uitgebreide toelichting.

Ik gebruik Cloudflare alleen i.c.m. een reverse proxy.
Waarbij Cloudflare de eerste lijn van DDoS verdediging is.
En iets dat heet SWAG met Fail2Ban de tweede lijn is.
In beide gevallen is er een vorm van Geo-blocking aan gekoppeld.

Uitgaand is er niks => direct internet zonder proxy of wat dan ook.
Enkel een basale DNS beveiliging via Cloudflare op basis van 1.1.1.2 en 1.0.0.2.

makes it run like clockwork


Acties:
  • +2 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
Airw0lf schreef op zondag 25 augustus 2024 @ 12:47:
[...]


Ja - ik heb zowel bij Chrome, FF en Edge incognito een poging gedaan.
En dat zowel bij Linux Mint als Windows 11.
In alle gevallen geen verbetering.
Wat gebeurt er als je de volledige link gebruikt? https://werkplek.rws.nl/logon/LogonPoint/tmindex.html
(De achterliggende NetScaler is vernieuwd.)

Acties:
  • 0 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
synoniem schreef op zondag 25 augustus 2024 @ 13:57:
[...]

Wat gebeurt er als je de volledige link gebruikt? https://werkplek.rws.nl/logon/LogonPoint/tmindex.html
(De achterliggende NetScaler is vernieuwd.)
Dit lijkt me wat veel off-topic te gaan => heb je een PB gestuurd met de resultaten.

makes it run like clockwork


Acties:
  • +1 Henk 'm!

  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 22:28
Airw0lf schreef op zondag 25 augustus 2024 @ 11:19:
Mijn vraag:
Binnen mijn netwerk is er sinds woensdag 21-aug rond 15:30 één (publieke) URL die steevast ERR_CONNECTION_RESET geeft bij alle browsers en bij alle devices. Dit is https://werkplek.rws.nl.
Morgen even bellen met de IT helpdesk van Rijkswaterstaat.
Deze melding kan ook veroorzaakt worden aan de andere kant van de lijn ;)

Spel en typfouten voorbehouden


Acties:
  • +2 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:16
jnr24 schreef op zondag 25 augustus 2024 @ 12:53:
[...]

CONNECTION_RESET is een TCP laag melding als ik het goed heb. Hoogstwaarschijnlijk een firewall of zo'n 'smart proxy' die keihard afkapt.
Vanmorgen contact gehad met de tweede lijn bij RWS.
En dit bleek inderdaad het geval - dit als gevolg van een blacklist entry bij webroot.
Mijn IP adres is nu bij hun op een whitelist gezet.

[ Voor 6% gewijzigd door Airw0lf op 26-08-2024 10:49 ]

makes it run like clockwork

Pagina: 1