Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Web Protection - SSO Transparenter Modus

Hallo liebe Community,

 

ich weiß, es gibt schon einige Threads zu dem Thema, jedoch haben mir diese nicht wirklich weitergeholfen, da auch einige schon ein paar Jahre alt sind.

 

Ich setze derzeit eine Sophos UTM mit der Version 9.603-1 bei uns im Unternehmen ein. Mein Ziel war es, den Proxy über die SSO AD Authentifizierung zu konfigurieren, damit ich im AD Sicherheitsgruppen erstellen kann und den Zugriff auf bestimmte Webseiten auf Userebene einzuschränken.

Die Sophos konnte ich reibungslos in meine Domäne integrieren und alle Tests funktionieren auch wunderbar. Auch die DNS Namensauflösung der Sophos mit dem FQDN  in beide Richtungen funktioniert auf meinen Test Clients, welche natürlich auch in der Domäne sind.

Was ich jetzt probiert habe:

Unter Web Protection -> Web Filter Profiles ein neues Profil erstellt, die jeweiligen Testclients in die allowed Networks gezogen, den Transparenten Modus aktiviert und die AD SSO Authentifizierung aktiviert. Außerdem noch den Haken "block access on authentification failure"

 in den HTTPS Einstellungen hab ich Decrypt und Scan eingestellt.

Dann habe ich eine neue Policy angelegt und dort nur die im AD zuvor konfigurierte Sicherheitsgruppe mit meinen Testusern hinzugefügt.

Zum Schluss eine Filter Action erstellt die erstmal alles erlaubt.

 

Melde ich mich jetzt an einem der Clients an, mit einem Benutzer aus der Sicherheitsgruppe, dann erkennt der Proxy die AD Anmeldung nicht. im Web Filter Live Log ist user"" und group"" auch leer. 

 

Was mache ich hier noch falsch?



This thread was automatically locked due to age.
Parents
  • Hallo,

    Das erste Mal dass ich Dich hier sehe - Herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating technical thoughts at the moment. [:(])

    The authentication is cached for 15 (maybe 5?) minutes, so you will want to test from a different PC.

    If that didn't solve your problem, please show us a picture of the Edit of the 'Policy' with the 'user Group' also open in Edit.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

  • Hallo Bob,

    danke für deine Antwort.

    Das Problem ist, dass die Authentifizierung im Transparenten Modus überhaupt noch nicht funktioniert hat. Ich habe es Testweise auch mal in Standard Modus probiert, da klappt es ausgezeichnet.

    Wenn ich es im Transparenten Modus nutze, dann werde ich permanent aufgefordert (IE, Firefox..) meine Anmeldedaten anzugeben, das ist für mich aber nicht Zielführend, das soll der Proxy schon automatisch an die AD durchgeben.

    Ich habe auch schon den FQDN in den lokalen Sites im IE hinzugefügt und das selbige auch in den Einstellungen für den Firefox gemacht, jedoch fragt er immer wieder nach Benutzername und Passwort.

    Hier noch das gewünschte Bild:

     

  • DOes the log in the AD server give information about why the authentication failed?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

Reply Children
No Data