This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM 9.4, OWA über WAF geht ohne OTP aber nicht mit

Hallo zusammen,

ich stehe gerade etwas auf dem Schlauch und könnte etwas Hilfe gebrauchen.

Bin gerade dabei OWA (Exchange 2010) besser abzusichern. Dabei habe ich mich ziemlich an die Anleitungen von https://www.frankysweb.de gehalten,
funktioniert auch soweit.

Habe OWA über die WAF freigegeben und über Umkehrauthentifizierung abgesichert. Das geht auch soweit. Die Anmeldung mit AD-Benutzern über ihren UPN geht, alles gut.

Nun wollte ich aber OTP dazuschalten. Am Userportal geht alles, Erstellen von Tocken und auch Anmeldung von AD-Benutzern mit OTP.

An der WAF klappt aber nichts mehr. Hier ist keine Anmeldung mehr möglich. Schalte ich OTP für die WAF aus, ist wieder alles gut.

WAF-Liveprotokoll:
[authnz_aua:error] [pid xxx:tid xxx] [client x.x.x.x:50231] [xxx@yyy.de] AUA responded with 'DENIED', referer: https://xxx.yyy.de/owa_uaugedqqv_form

Benutzerauthentifizierungs-Daemon-Protokoll:
2017:01:17-13:42:54 firewall aua[3580]: id="3006" severity="info" sys="System" sub="auth" name="Trying 192.168.x.y (adirectory)"
2017:01:17-13:42:54 firewall aua[3580]: id="3006" severity="info" sys="System" sub="auth" name="Trying 192.168.x.y (ldap)"
2017:01:17-13:42:54 firewall aua[3580]: id="3006" severity="info" sys="System" sub="auth" name="Failing OTP auth because there is no user object"
2017:01:17-13:42:54 firewall aua[3580]: id="3006" severity="info" sys="System" sub="auth" name="Failing OTP auth because there is no user object"
2017:01:17-13:42:54 firewall aua[3580]: id="3006" severity="info" sys="System" sub="auth" name="OTP verification did not succeed, failing authentication."
2017:01:17-13:42:54 firewall aua[3580]: id="3005" severity="warn" sys="System" sub="auth" name="Authentication failed" srcip="x.x.x.x" host="" user="xxx@yyy.de" caller="reverseproxy" reason="DENIED"

Hat jemand einen heißen Tipp für mich?

Danke,
Michael



This thread was automatically locked due to age.
  • Hallo Michael,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    This is just a guess since I don't recall ever seeing anything like this.  What happens if you sync the user to the UTM so that there's a local copy of a remotely-authenticated user?  This isn't included in #7 in Rulz, so if my suggestion works, I think you've uncovered a bug.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo Bob,

    die Benutzer waren bereits synchronisiert, da wir die Webprotection und SSL-VPN über AD-Authentifizierung machen. Hier war auch OTP aktiv und funktionierte.
    Neu war nur die WAF mit OTP.

    Ich habe jetzt viel getestet und habe mit neuen Benutzern gearbeitet. Es hat funktioniert, wenn die Sophos den Benutzer noch nicht kannte und er mit dem UPN angemeldet wurde.

    Bei vorhandenen Benutzern war aber der sAMAccountName bereits bekannt. Das funktioniert bei Userportal und SSL-VPN auch mit OTP, bei WAF aber nur ohne OTP.
    Mit OTP werden diese Benutzer nicht erkannt!

    Ich habe jetzt aber eine Lösung die anscheinend funktioniert:
    -Den LDAP-Server wieder entfernt, nur Active Directory
    -Umkehrauthentifizerung über AD-Gruppen, mit Suffix: @domain.de

    Nun geht die Anmeldung über den sAMAccountName mit OTP.
    UPN geht aber nicht, hier werden die Benutzer wieder nicht gefunden.
    Bisher keine Fehler, ich teste aber noch.

     

    MfG
    Michael

  • Vielen Dank für die Rückmeldung, Michael.

    MfG - Bob

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA