This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

AD SSO / USER GROUP NETWORK and Web Proxy (http/s) Profiles

We are using two ASG425's in HA mode. 
Firmware: 8.102
Patternversion: 21617

I'm trying to implement some sort of access pattern based on a AD SSO authentification. 

Therefor I've configured at least four http/s profiles. 
Every profile has it's own filter assignment including a specific AD user group. 
As the filter assignments the profiles itself have been configured with the matching "User Group Network" object. 
But every time I try to get access with the correct user (SSO), it won't work. 
For some reason the http/s log shows me that the client is using the standard profile, eventhough it does recognize the correct user and the ip is recognized too at least it does show in src ip="...".
If I replace the "network group" definition within the profile to "internal network" and leave the user group as it was, it does work.
The problem here is, as soon as I use the wrong user, the client wont go to the next profile in list, it just stops there and uses the fallback configuration. 
Which means all the other profiles will be ignored except the firt profile in the list. 

What am I doing wrong?
Can some give me a hint. 
Does the "User Group Network" object work within the web security option?


This thread was automatically locked due to age.
Parents
  • Hi, Crusader, and welcome to the User BB.

    First, have you checked the Astaro KnowledgeBase?  I posted an article there last year that might help you: Configure HTTP-S Proxy with AD-SSO.

    I'm not sure what you mean by: 
    Does the "User Group Network" object work within the web security option?


    Does it work now?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • First, thank you for answering to my question. 

    No it's still not working.
    I've already seen your howto, but it didn't help very much most of the stuff you mention in there, I already had done. 

    And what I'm meaning with "User Group Networks"? 
    Simply the User Groups which will be created automatically after I create an AD user group within the users/group configuration.
    I've checked a few topics on the forum, which seemed to indicate that it could be that the "UGN's" are not supposed to work in http/s profiles. 

    I try to use those AD based network definitions within the profile configuration to just use the ip's which are fitting to the AD authenticated users, but it doesn't work at all. Every user get's blocked when I use those network definitions.
Reply
  • First, thank you for answering to my question. 

    No it's still not working.
    I've already seen your howto, but it didn't help very much most of the stuff you mention in there, I already had done. 

    And what I'm meaning with "User Group Networks"? 
    Simply the User Groups which will be created automatically after I create an AD user group within the users/group configuration.
    I've checked a few topics on the forum, which seemed to indicate that it could be that the "UGN's" are not supposed to work in http/s profiles. 

    I try to use those AD based network definitions within the profile configuration to just use the ip's which are fitting to the AD authenticated users, but it doesn't work at all. Every user get's blocked when I use those network definitions.
Children