This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Web Surfing & Proxy Profile - seltsames Problem

Hallo zusammen, ich beginne langsam an mir zu zweifeln... aber von vorn.

Wir haben eine neue ASG 220 welche ich momentan für den Live Einsatz vorbereite, in Sachen Web Security habe ich bisher den Transparent Mode genutzt und mit einem Testuser gespielt. Bis dahin lief alles ohne Probleme.

Anschließend habe ich die Active Directory Aut. eingerichtet was auch gut funktioniert hat. Im AD wurde dann 3 Gruppen eingerichtet web_full web_strict und web_standard. Diese habe ich dann als Backend Gruppen in der Astaro eingerichtet.

Jetzt habe ich den Betriebsmodus unter Web Security auf Active Directory SSO gestellt und meine 3 AD Gruppen eingetragen. Soweit so gut, anschließend noch ein Proxy Profil definiert welches auf das Client LAN zeigt sowie die entsprechenden Filterzuweisungen und Filteraktionen.

Das erste Problem war dann das die Filter scheinbar nicht gewirkt haben, ich habe dann testweise WEB.DE - E-Mail - Suche - DSL - De-Mail - Shopping - Entertainment auf allen Filtern im PProfil sowie direkt unter HTTP/S auf Block gesetzt, zugreifen konnte ich trotzdem.

Im zweiten Step habe ich dann den HTTP proxy deaktiviert und im Paket Filter "Web Surfing" deaktiviert und ich kann immernoch lustig im Netz surfen. Hat da jemand eine logische Erklärung für?

Cu, Abyss_X


This thread was automatically locked due to age.
Parents
  • (Sorry, I can't get my German-speaking brain to work even though my German-reading brain always works.)

    Normally, I would recommend that a guest not be allowed to plug-in to your network. If you don't have a way to put guests on a separate network, then your solution will work if you carve out a small range of fixed IPs for guests; say 172.20.1.252/30.  Add a new "Guest" profile at the top of the list of Profiles in "Einfache Benutzerauthentifizierung" mode; only the Guest IPs will qualify for this Profile, and the rest of 172.20.1.0/24 will qualify for the original Profile.

    Does that do what you want?

    MfG - Bob
    PS Bitte auf Deutsch weiterhin!
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hey BAlfson, sorry for the late reply. Your sollution is not exact that what i want. Is it not possible to get a username-password request for non-domain-clients in the same subnet as the domain-clients?

    Cu
  • Hallo, ich habe die gewünschte Konstellation jetzt am laufen, für alle die später ähnliches vor haben:

    Web Security -> HTTP/S: 

    Zugelassene Netzwerke: Internal
    Betriebsmodus: Transparent mit Authentifizierung
    Benutzer/Gruppen: ""Gastintenet"" (Testuser)

    Web Security -> HTTP/S-Profile

    Quellnetzwerke: Internal
    Filterzuweisungen: ""je nach Bedarf einrichten""
    Ersatzaktion: default content filter block
    Betriebsmodus: Active Directory SSO


    Wie äußert sich die Konfiguration:

    -User ist Domänenmitglied und der Proxy ist aktiviert = das Proxy Profil greift

    -User ist Domänenmitglied und der Proxy ist deaktiviert = der Transparent Mode mit Anmeldung greift, der User kommt mit seiner Domänenkennung allerdings nicht ins Internet

    -User ist kein Domänenmitglied und der Proxy ist aktiviert = es kommt keine Verbindung zustande

    -User ist kein Domänenmitglied und der Proxy ist deaktiviert = der Transparent Mode mit Anmeldung greift, der User kann sich mit mit den unter "Web Security -> HTTP/S -> Benutzer/Gruppen" Freigaben anmelden

    Cu
Reply
  • Hallo, ich habe die gewünschte Konstellation jetzt am laufen, für alle die später ähnliches vor haben:

    Web Security -> HTTP/S: 

    Zugelassene Netzwerke: Internal
    Betriebsmodus: Transparent mit Authentifizierung
    Benutzer/Gruppen: ""Gastintenet"" (Testuser)

    Web Security -> HTTP/S-Profile

    Quellnetzwerke: Internal
    Filterzuweisungen: ""je nach Bedarf einrichten""
    Ersatzaktion: default content filter block
    Betriebsmodus: Active Directory SSO


    Wie äußert sich die Konfiguration:

    -User ist Domänenmitglied und der Proxy ist aktiviert = das Proxy Profil greift

    -User ist Domänenmitglied und der Proxy ist deaktiviert = der Transparent Mode mit Anmeldung greift, der User kommt mit seiner Domänenkennung allerdings nicht ins Internet

    -User ist kein Domänenmitglied und der Proxy ist aktiviert = es kommt keine Verbindung zustande

    -User ist kein Domänenmitglied und der Proxy ist deaktiviert = der Transparent Mode mit Anmeldung greift, der User kann sich mit mit den unter "Web Security -> HTTP/S -> Benutzer/Gruppen" Freigaben anmelden

    Cu
Children
No Data