Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Gruppen in Firewall Regeln greifen nicht

Hi,

 

wir haben einige LAN-LAN VPNs zu unseren Kunden. Die User wählen sich mit dem SSL VPN auf die UTM ein und können dann auf den Tunnel zum Kunden zugreifen.

Ich habe die Tunnel zu den Kunden über Firewallregeln verrechtet, damit nicht jeder User auf jedes Netzwerk zugriff hat. Die User sind in Gruppen und jede Gruppe ist einer Firewallregel zugeortnet. Somit könnte ich ganz einfach die User in die Gruppe "werfen" und schon waren die Rechte gesetzt.

Seit einiger Zeit greifen die Rechte nur noch bei den schon vorhanden Usern. Wenn jetzt einen neuen oder alten User einer neuen Gruppe hinzufüge, funktioniert die Firewallregel nicht. Wenn ich den User aber direkt in die Firwallregel einbeinde geht es.

Kann mir hier jemand weiterhelfen?

UTM SG230 mit aktuelle FW.



This thread was automatically locked due to age.
  • Hallo,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    How about pictures of the Edit of the firewall rule and of the group where you added a user that wasn't allowed access.  Also, please show the line from the Firewall log file where the related packet was dropped.

    This is unusual enough that you might want to get a ticket open with Sophos Support.  I suspect they will suggest a re-image and a restore, but let's try some things here first.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Wird gegen das AD authentifiziert oder mit AD-Gruppen gearbeitet?

    Ich würde dann mal die Gruppenzugehörigkeit testen (unter Authenticationserver) und den Authentication-Cache löschen.

    Sind die neuen Gruppen auch mit AD-gruppen verknüpft?


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Die User sind AD und die Gruppen sind in der UTM (Lokal)

    Das Problem ist auch nur bei neuen Gruppen, bei alten geht es.

    Habe heute eine neue Gruppe angelegt und zwei User hinzugefügt.

     

     

    Nun habe ich eine Regel erstellt und die Gruppe hinzugefügt.

    Ich konnte das Draytek Netz nicht anpingen und in der Firewall Log ist Default Drop Regel aufgepoppt

    Nun habe ich einen User direkt in die FW Regel gesetzt und schon konnte ich das Netz erreichen.

  • Ok, das ist nachvollziehbar.

    Ich würde hier auch auf einen Bug tippen. Ein Case bei Sophos könnte etwas bringen.

    Als Workaround, würde ich mal versuchen, eine Netzwerkgruppe zu verwenden und die Nutzer-Netzwerke hier hinzuzufügen.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Why it does not work:

    The Firewall subsystem only understands IP addresses, so you cannot use User Groups at all.   

    Additionally, VPN Client connections do not establish a user session.   You might expect the VPN client connection to also establish a user identity for web filtering, using Client Authentication mode, but this is not implemented.  To do Client Authentication, you have to install and use the Sophos Authentication Agent.

    The VPN client login activates a "User Network Object", where the username represents the assigned IP address.

    What will work:

    You need to create a "Network Group".   

    When you search to add members to the Network Group, you will see "Fritz (User Network Object)" instead of "Fritz".

    Once your Network Group is created, you can create Firewall Rules that reference it, and everything should work as you intend.

     

    I hope this translates.   I do not know any German.

  • Hi Douglas,
    that's what he's trying to do.
    The IP addresses of the "User Network Object" should be linked to the "UserGroup Network Object". "UserGroup Network Object" should contain all IP addresses of users connected via VPN and member of this group.
    But exactly this doesn't work.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

  • Agreed that this should work.  Rather than a bug, I suspect Support will require reimaging the UTM and restoring a configuration backup - I bet that will fix this.  Be sure to get many backups off the UTM before reimaging it.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?