This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Windows 2008 R2 - SSO mit Active Directory

Hallo,

Infos zum Aufbau:
- DomänenController ist ein Windows 2008 R2 Server
- Astaro Web Gateway 2000 ist mit Filterfunktion im gleichen Netzwerk
- 20 Clients mit Domänenanbindung und Windows XP

Auf dem Gateway ist under "Benutzer -> Authentifizierung -> Server" der DomänenController eingerichtet. Servertest und Benutzerabfrage funktionieren ohne Probleme.

Eine Registerkarte weiter "Single Sign-On" schaut es genauso gut aus. Verbindung zur Domäne kann richtig hergestellt werden.

Unsere Benutzer werden auch alle sauber aus dem Active Directory ausgelesen und auf dem Gateway angelegt.

Der Proxy auf dem Gateway ist aktiviert und auf Single-Sign-On eingestellt, die Gruppe der AD-User beim Modus SSO hinzugefügt.

Leider funktioniert am Client jetzt das Single-Sing-On nicht. Wir bekommen die Fehlermeldung Access Denied. Die gleiche Konstellation in Verbindung mit einem Windows 2003 Server als DC funktioniert ohne Probleme.

Weiß jemand woran es liegt?

Gruß
JohTraub


This thread was automatically locked due to age.
  •  
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • 2008 R2 funktioniert derzeit noch nicht. hatte letzte Woche das gleiche Problem - und kontakt mit dem Astaro support.l Glücklicherweise war der 2. AD Server bei mir noch ein 2003er
  • can somebody translate please?  I did read the linked post but i would like to see the background..[:)]

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • Well, our German friends likely speak better English than I speak German, but here's an American version from my rusty German:
    This is how it's put together:
    - the Domaim Controller is a Windows 2008 R2 Server
    - an Astaro Web Gateway 2000 does web filtering in this network
    - 20 clients wih AD-SSO and Windows XP

    Our Domain Controller is set up on the Gateway under "User >> Authentification >> Servers." The Server Test and the User Test work with no problems.

    On the next tab, "Single Sign-On" looks just as good. The connection with the domain can be demonstrated to function correctly.

    Our users are all cleanly read from the Active Directory and created on the Gateway.

    The Gateway HTTP Proxy is enabled and set on Single-Sign-On, the AD-User Group authenticated by SSO is added [to Allowed networks].

    Unfortunately Single-Sing-On doesn't work for the Client. We get the error message Access Denied. The same configuration in connection with a Windows 2003 Server as DC worked with no problems.

    Does anyone know the reason?


    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Well, our German friends likely speak better English than I speak German, but here's an American version from my rusty German:


    Cheers - Bob


    server 2008 has some newer encryption and security requirements.  R2 i htink tweaks this more.  I have an sbs 2k8 system with sso but i have not seutp 2008 r2....yet.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • The Public Beta for Version 8 started today. While the patches for R2 didn't make it into todays release, we're pretty sure to put them into one of the following releases - probably mid-april.
  • Is there any more word on this?
    edu domains are now getting pressured to use DNSSEC, which is only supported on 2008 R2 and Windows 7 for Microsoft OS platforms.

    Right now, we are leaving a Windows 2003 Server as a D.C. in order to support our Astaro Gateway's Single-Sign-On.

    But the sooner we can convert all D.C.s to 2008 R2, the better.

    Also - does Astaro support/handle DNSSEC at this point?
  • With Win2008 R2 Server you need to work with Kerberos which means, that you have to use the FQN of the ASG in the proxy settings instead IP Address. FQN has to be same name as the device was joined into domain ==> awg.mydomain.local

    For NTLM usage (IP Address in proxy settings) you need to run the 2008 R2 Servers in WIN2003 Mode.

    This should work
  • Are u sure? I'm running Win 2008 R2 Server in 2003 Mode (Forrest and Domain) but can not get it to work - IE works with FQDN as Proxy-Adress aber Firefox not.

    I now installed a Win 2003 just for the SSO Auth.... it works - hope V8 is working with a 2008 R2 scenario.

    best regards
    Mike