Forcepoint (eski adıyla Websense) bulunan bir ağda kullanıcılar bazı adreslere gitmeye çalıştığında tarayıcıda Connection refused hatası alır. Hata kullanıcının tarayıcısında göründüğü için sorun onun bilgisayarında sanılır; oysa çoğu zaman kaynak, isteği taşıyan Content Gateway sunucusunun hedefe ulaşamamasıdır.
Neden olur?
Content Gateway sunucuları kullanıcı adına dışarıya çıkar. Kullanıcı standart dışı bir portta çalışan bir adrese gitmek istediğinde (örneğin 8081), o isteği ağ geçidi taşır. Ağ geçidinin dışarıya çıkışı port bazında kısıtlıysa bağlantı orada reddedilir ve hata kullanıcıya yansır.
Connection refused hatasını doğrulama
Sorunun kullanıcıda mı ağ geçidinde mi olduğunu ayırmanın en hızlı yolu, testi ağ geçidinin kendisinden yapmaktır. Sunucuya SSH ile bağlanıp hedefi doğrudan deneyin:
telnet 203.0.113.60 8081
Ağ geçidinden de Connection refused alıyorsanız kullanıcıyı tarayıcı ayarlarıyla uğraştırmanın anlamı yok — engel daha yukarıda.
Çözüm
Ağ geçidinden sonra gelen cihazda (güvenlik duvarı ya da yönlendirici) ağ geçidinin ilgili IP ve porta çıkışına izin verin. Kural, kullanıcı ağı için değil ağ geçidinin kendi adresi için yazılmalıdır — dışarıya çıkan odur.
Ağ geçidine geniş bir çıkış izni vermek (her yere, her porta) sorunu kökten çözer ama içerik denetimini de baypas edecek bir yol açar. Hangi portların gerçekten gerektiğini belirleyip onları açmak, işi bir kere daha yapmaya değer.