<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: issue with uturn nat, please help! in General Topics</title>
    <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25034#M18256</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;When you setup security rules in PA for NATed traffic the guideline is:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;srczone: &amp;lt;prenat srczone&amp;gt;&lt;/P&gt;&lt;P&gt;dstzone: &amp;lt;postnat dstzone&amp;gt;&lt;/P&gt;&lt;P&gt;dstip: &amp;lt;prenat dstip&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;which you seems to have followed according to your first post.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Now verify routing...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If both client and server sits on the same segment you might end up with:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;1) Client sends SYN to PA who DNAT the traffic back to L3_inside but another dstip (the ip of server).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;2) Server sends SYN+ACK directly to client without passing through PA for its return traffic (since srcip isnt modified).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;There are several fixes for the above situation...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;One is of course to not only DNAT (destination nat) but also SNAT (source nat) the packets going client -&amp;gt; PA -&amp;gt; server.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This way the server will return the packets back to the PA who will in turn return the packets back to the client.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;However you already seem to do this...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Another way is of course to set servers on their own VLAN and by that their own zone.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I wonder if you by mistake have setup a bi-directional nat-rule or something that might interfer with the above OWA-traffic?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Because bi-directional is only needed regarding how the session is being setup. For example the above doesnt need a bi-directional rule (because the OWA doesnt need to start sessions against the clients, its the clients who starts the sessions against the OWA).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I would setup a PCAP on the switch which your PA L3_inside is connected to just to verify how your OWA actually is returning its traffic (or not).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Speaking of OWA and you say that you didnt do a thing I would also verify how the SSL/TLS is being setup.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Microsoft issued a mandatory update for all its products in october I think where they drop support for 1024 bits and below when it comes to SSL/TLS - perhaps its something like this which suddently starts to give you the above problems (meaning the fault is not on the network layer but on the application layer or such)?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Tue, 20 Nov 2012 16:50:18 GMT</pubDate>
    <dc:creator>mikand</dc:creator>
    <dc:date>2012-11-20T16:50:18Z</dc:date>
    <item>
      <title>issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25028#M18250</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi All&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I have a u turn nat rule and security policy in place that has been working fine to allow internal access to the external url of our exchange owa and now it has stopped working - nothing has changed on the firewalls or on the exchange system that could explain the problem.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The u-turn nat rule is setup as follows&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Source Zone: L3_Inside&lt;/P&gt;&lt;P&gt;Destination Zone: L3_Outside&lt;/P&gt;&lt;P&gt;Destination Address: 89.238.148.200&lt;/P&gt;&lt;P&gt;Source Translation: Dynamic IP and Port (Correct interface and IP selected)&lt;/P&gt;&lt;P&gt;Destination Translation: 172.16.0.77 (internal address of OWA cluster)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Security rule for the u-turn nat:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Source Zone: L3_Inside&lt;/P&gt;&lt;P&gt;Destination Zone: L3_Inside&lt;/P&gt;&lt;P&gt;Destination Address: 89.238.148.200&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Normal external nat rule for the OWA setup:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Source Zone: L3_Outside&lt;/P&gt;&lt;P&gt;Destination Zone: L3_Outside&lt;/P&gt;&lt;P&gt;Destination Address: 89.238.148.200&lt;/P&gt;&lt;P&gt;Destination Translation: 172.16.0.77 (internal address of OWA cluster)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Security rule for the normal external OWA rule:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Source Zone: L3_Outside&lt;/P&gt;&lt;P&gt;Destination Zone: L3_Inside&lt;/P&gt;&lt;P&gt;Destination Address: 89.238.148.200&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I can see traffic passing through the firewall using the u-turn nat rule but the application column just reports as incomplete? any ideas would be great as i cant work out what could be wrong. We have multiple nat and u-turn nat rules setup to allow access to other external urls internally and these work perfectly fine and these are setup in exactly the same way.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;Matt&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 12 Nov 2012 10:45:49 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25028#M18250</guid>
      <dc:creator>mstevenson</dc:creator>
      <dc:date>2012-11-12T10:45:49Z</dc:date>
    </item>
    <item>
      <title>Re: issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25029#M18251</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Matt, &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Look for the session by using the following commands&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;show session all filter source&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;lt;ip&amp;gt;&amp;nbsp; &amp;lt;ip&amp;gt;&lt;/P&gt;&lt;P&gt;and then look at the session details by using the following commands&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;show session id&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;lt;value&amp;gt;&amp;nbsp; &amp;lt;1-2147483648&amp;gt; Show specific session information&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Check if you see both way traffic on that particular session. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also you can do a packet capture from the GUI to look the traffic.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Usually if you are getting application as incomplete either it is uni directional traffic or there was not enough traffic for it to determine the application.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also you can see the global counter to check if any traffic is getting dropped.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;so can setup the filter in the GUI under Monitor------&amp;gt;packet capture.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Then on the CLI after enabling the filters run the following command to see what counters are incrementing for&amp;nbsp; the interested traffic.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;show counter global filter packet-filter yes delta yes&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let us know if this helps.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;Numan&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 12 Nov 2012 18:52:39 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25029#M18251</guid>
      <dc:creator>mbutt</dc:creator>
      <dc:date>2012-11-12T18:52:39Z</dc:date>
    </item>
    <item>
      <title>Re: issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25030#M18252</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Numan&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks for your reply and advice, i have posted the output of the show sessions can you take a look and see if it looks right.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Matthew@Altrincham_Primary(active)&amp;gt; show session all filter source 172.16.12.25&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;--------------------------------------------------------------------------------&lt;/P&gt;&lt;P&gt;ID&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Application&amp;nbsp;&amp;nbsp;&amp;nbsp; State&amp;nbsp;&amp;nbsp; Type Flag&amp;nbsp; Src[Sport]/Zone/Proto (translated IP[Port])&lt;/P&gt;&lt;P&gt;Vsys&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Dst[Dport]/Zone (translated IP[Port])&lt;/P&gt;&lt;P&gt;--------------------------------------------------------------------------------&lt;/P&gt;&lt;P&gt;20456&amp;nbsp;&amp;nbsp; undecided&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NB&amp;nbsp;&amp;nbsp; 172.16.12.25[49469]/L3_Inside/6&amp;nbsp; (192.168.0.2[24823])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 89.238.148.200[443]/L3_Inside&amp;nbsp; (172.16.0.77[443])&lt;/P&gt;&lt;P&gt;17465&amp;nbsp;&amp;nbsp; undecided&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NB&amp;nbsp;&amp;nbsp; 172.16.12.25[49468]/L3_Inside/6&amp;nbsp; (192.168.0.2[4005])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 89.238.148.200[443]/L3_Inside&amp;nbsp; (172.16.0.77[443])&lt;/P&gt;&lt;P&gt;Matthew@Altrincham_Primary(active)&amp;gt; show session id 20456&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Session&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 20456&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; c2s flow:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.12.25 [L3_Inside]&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dst:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 89.238.148.200&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; proto:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 6&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; sport:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 49469&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dport:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 443&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; state:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INIT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; FLOW&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; src user:&amp;nbsp;&amp;nbsp;&amp;nbsp; altrincham\administrator&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dst user:&amp;nbsp;&amp;nbsp;&amp;nbsp; unknown&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; s2c flow:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.0.77 [L3_Inside]&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dst:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 192.168.0.2&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; proto:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 6&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; sport:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 443&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dport:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24823&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; state:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INIT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; FLOW&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; src user:&amp;nbsp;&amp;nbsp;&amp;nbsp; unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dst user:&amp;nbsp;&amp;nbsp;&amp;nbsp; altrincham\administrator&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; start time&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Wed Nov 14 15:01:13 2012&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; timeout&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : 5 sec&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; total byte count(c2s)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : 132&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; total byte count(s2c)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : 0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; layer7 packet count(c2s)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : 2&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; layer7 packet count(s2c)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : 0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; vsys&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : vsys1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; application&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : incomplete&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; rule&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : U-Turn Webmail SEC&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session to be logged at end&amp;nbsp;&amp;nbsp; : True&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session in session ager&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session synced from HA peer&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; address/port translation&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : source + destination&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; nat-rule&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : U-Turn Webmail NAT(vsys1)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; layer7 processing&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : enabled&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; URL filtering enabled&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session via syn-cookies&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session terminated on host&amp;nbsp;&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session traverses tunnel&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; captive portal session&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : False&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ingress interface&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : ethernet1/2&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; egress interface&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : ethernet1/2&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; session QoS rule&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : N/A (class 4)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;Matt&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 14 Nov 2012 15:03:57 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25030#M18252</guid>
      <dc:creator>mstevenson</dc:creator>
      <dc:date>2012-11-14T15:03:57Z</dc:date>
    </item>
    <item>
      <title>Re: issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25031#M18253</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Just curious but what's dst: 192.168.0.2? &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 14 Nov 2012 22:51:15 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25031#M18253</guid>
      <dc:creator>gswcowboy</dc:creator>
      <dc:date>2012-11-14T22:51:15Z</dc:date>
    </item>
    <item>
      <title>Re: issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25032#M18254</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;192.168.0.2 is the internal ip address of the L3_Inside interface the firewalls sit in a separate VLAN to the main internal network with routing between the VLANs (its to cope with the ARP limit of the palo) its the dynamic IP and port address for the L3_Inside interface.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Matt&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 15 Nov 2012 09:03:23 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25032#M18254</guid>
      <dc:creator>mstevenson</dc:creator>
      <dc:date>2012-11-15T09:03:23Z</dc:date>
    </item>
    <item>
      <title>Re: issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25033#M18255</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;bump&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 20 Nov 2012 15:02:04 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25033#M18255</guid>
      <dc:creator>mstevenson</dc:creator>
      <dc:date>2012-11-20T15:02:04Z</dc:date>
    </item>
    <item>
      <title>Re: issue with uturn nat, please help!</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25034#M18256</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;When you setup security rules in PA for NATed traffic the guideline is:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;srczone: &amp;lt;prenat srczone&amp;gt;&lt;/P&gt;&lt;P&gt;dstzone: &amp;lt;postnat dstzone&amp;gt;&lt;/P&gt;&lt;P&gt;dstip: &amp;lt;prenat dstip&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;which you seems to have followed according to your first post.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Now verify routing...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If both client and server sits on the same segment you might end up with:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;1) Client sends SYN to PA who DNAT the traffic back to L3_inside but another dstip (the ip of server).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;2) Server sends SYN+ACK directly to client without passing through PA for its return traffic (since srcip isnt modified).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;There are several fixes for the above situation...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;One is of course to not only DNAT (destination nat) but also SNAT (source nat) the packets going client -&amp;gt; PA -&amp;gt; server.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This way the server will return the packets back to the PA who will in turn return the packets back to the client.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;However you already seem to do this...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Another way is of course to set servers on their own VLAN and by that their own zone.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I wonder if you by mistake have setup a bi-directional nat-rule or something that might interfer with the above OWA-traffic?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Because bi-directional is only needed regarding how the session is being setup. For example the above doesnt need a bi-directional rule (because the OWA doesnt need to start sessions against the clients, its the clients who starts the sessions against the OWA).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I would setup a PCAP on the switch which your PA L3_inside is connected to just to verify how your OWA actually is returning its traffic (or not).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Speaking of OWA and you say that you didnt do a thing I would also verify how the SSL/TLS is being setup.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Microsoft issued a mandatory update for all its products in october I think where they drop support for 1024 bits and below when it comes to SSL/TLS - perhaps its something like this which suddently starts to give you the above problems (meaning the fault is not on the network layer but on the application layer or such)?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 20 Nov 2012 16:50:18 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/issue-with-uturn-nat-please-help/m-p/25034#M18256</guid>
      <dc:creator>mikand</dc:creator>
      <dc:date>2012-11-20T16:50:18Z</dc:date>
    </item>
  </channel>
</rss>

