Websense -Connection refused- hatası ve çözümü

NetSec 1 dk okuma

Forcepoint (eski adıyla Websense) bulunan bir ağda kullanıcılar bazı adreslere gitmeye çalıştığında tarayıcıda Connection refused hatası alır. Hata kullanıcının tarayıcısında göründüğü için sorun onun bilgisayarında sanılır; oysa çoğu zaman kaynak, isteği taşıyan Content Gateway sunucusunun hedefe ulaşamamasıdır.

Tarayıcı penceresi; sekme başlığı ve sayfa içeriği "Connection refused" yazıyor, altında "Description: Connection refused" satırı var.
Kullanıcının gördüğü ekran. Hatayı üreten tarayıcı değil, aradaki ağ geçididir.

Neden olur?

Content Gateway sunucuları kullanıcı adına dışarıya çıkar. Kullanıcı standart dışı bir portta çalışan bir adrese gitmek istediğinde (örneğin 8081), o isteği ağ geçidi taşır. Ağ geçidinin dışarıya çıkışı port bazında kısıtlıysa bağlantı orada reddedilir ve hata kullanıcıya yansır.

Connection refused hatasını doğrulama

Sorunun kullanıcıda mı ağ geçidinde mi olduğunu ayırmanın en hızlı yolu, testi ağ geçidinin kendisinden yapmaktır. Sunucuya SSH ile bağlanıp hedefi doğrudan deneyin:

Komut
telnet 203.0.113.60 8081
Content Gateway sunucusunda terminal oturumu. Önce wget, ardından telnet komutu çalıştırılmış; çıktıda "telnet: connect to address …" satırı ve kırmızıyla işaretlenmiş "Connection refused" yanıtı görünüyor.
Ağ geçidinin kendisi de hedefe ulaşamıyorsa sorun kullanıcıda değildir.

Ağ geçidinden de Connection refused alıyorsanız kullanıcıyı tarayıcı ayarlarıyla uğraştırmanın anlamı yok — engel daha yukarıda.

Çözüm

Ağ geçidinden sonra gelen cihazda (güvenlik duvarı ya da yönlendirici) ağ geçidinin ilgili IP ve porta çıkışına izin verin. Kural, kullanıcı ağı için değil ağ geçidinin kendi adresi için yazılmalıdır — dışarıya çıkan odur.

Ağ geçidine geniş bir çıkış izni vermek (her yere, her porta) sorunu kökten çözer ama içerik denetimini de baypas edecek bir yol açar. Hangi portların gerçekten gerektiğini belirleyip onları açmak, işi bir kere daha yapmaya değer.