This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Firewall Probleme nach Update auf 9.103-5 - SSL-VPN

Hi Forum,
hier das erste Problem nach Update auf die aktuellste Version.

Ich habe ein AD und AD-Benutzer sind in einer VPN Gruppe (nicht primäre Gruppe des Benutzers).
Alle User werden über diese Gruppe authentifiziert, damit diese VPN aufbauen können und auf das Netzwerk zugreifen. Funktioniert einwandfrei.

Allerdings, sobald ich jetzt neue Benutzer (nach Update auf 9.103-5) in diese AD Gruppe hinzufüge, können diese zwar erfolgreich eine VPN Verbindung aufbauen, aber können nicht auf das Netz zugreifen.

Prüfe ich den Benutzer, wird auch sofort erkannt, dass dieser Benutzer in der richtigen Gruppe enthalten ist.

Beispiel:

Benutzer "Test" ist in der AD Gruppe und diese Gruppe ist auch für VPN zugelassen: GL_SSL-VPN
Alle Benutzer können arbeiten, Benuzter Test kann VPN Client herunterladen, installieren und das VPN aufbauen, aber hat kein Zugriff ins Netzwerk.
Füge ich die lokal angelegten (mit Backend Auth) unter "SSL - Profile - Benutzer und Gruppen" expliziet hinzu, funktioniert es.
Nehme ich Benutzer Test wieder aus den zugelassen "Gruppen und Benutzern" wieder heraus, kann VPN aufgebaut werden, aber kein Zugriff ins Netzwerk - Firewall droppt alle Pakete, obwohl die Gruppe GL_SSL-VPN eingetragen ist.


Hat noch jemand dieses Problem oder ein ähnliches Problem?



Nice greetings


This thread was automatically locked due to age.
Parents
  • Was kommt bei einer manuellen Regel?

    Wie sind die Definitionen eingestellt ?
     
    Die Interface Konfig der Definition sollte auf any stehen.

    Astaro user since 2001 - Astaro/Sophos Partner since 2008

  • Was kommt bei einer manuellen Regel?

    Wie sind die Definitionen eingestellt ?
     
    Die Interface Konfig der Definition sollte auf any stehen.



    Genau dieselben Drops bzw. dieselben Log Einträge...
    Auch wenn ich in der Firewall der "User Netzwerk" nehme, oder  "VPN Pool (SSL)". 

    In den Definitionen ist Schnittstelle immer >

    Sorry [:(]

    --> auch hier, Call
    Danke schonmal! Wenn weitere Ideen, immer her damit

    Nice greetings
  • Wie ist das de Stand?

    Ich hatte gerade die Problematik in einem SSL Profile, dass es nur auf einen bestimmten Host verbinden soll. 

    Da die DNS Einstellungen für Remote Access aber nicht Profile based sind, sondern global eingestellt werden, hatte der Client keinen DNS Zugriff. 

    Dann DNS von den internen DNS Servern auf die Astaro umgestellt und im DNS Service das VPN Netz hinzugefügt. Geht trotzdem nicht. Das Profile muss, um den Astaro DNS Service zu erreichen, auch die interne IP der Astaro in der Verbindung konfiguriert haben.

    Astaro user since 2001 - Astaro/Sophos Partner since 2008

Reply
  • Wie ist das de Stand?

    Ich hatte gerade die Problematik in einem SSL Profile, dass es nur auf einen bestimmten Host verbinden soll. 

    Da die DNS Einstellungen für Remote Access aber nicht Profile based sind, sondern global eingestellt werden, hatte der Client keinen DNS Zugriff. 

    Dann DNS von den internen DNS Servern auf die Astaro umgestellt und im DNS Service das VPN Netz hinzugefügt. Geht trotzdem nicht. Das Profile muss, um den Astaro DNS Service zu erreichen, auch die interne IP der Astaro in der Verbindung konfiguriert haben.

    Astaro user since 2001 - Astaro/Sophos Partner since 2008

Children
No Data