This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

AD SSO / USER GROUP NETWORK and Web Proxy (http/s) Profiles

We are using two ASG425's in HA mode. 
Firmware: 8.102
Patternversion: 21617

I'm trying to implement some sort of access pattern based on a AD SSO authentification. 

Therefor I've configured at least four http/s profiles. 
Every profile has it's own filter assignment including a specific AD user group. 
As the filter assignments the profiles itself have been configured with the matching "User Group Network" object. 
But every time I try to get access with the correct user (SSO), it won't work. 
For some reason the http/s log shows me that the client is using the standard profile, eventhough it does recognize the correct user and the ip is recognized too at least it does show in src ip="...".
If I replace the "network group" definition within the profile to "internal network" and leave the user group as it was, it does work.
The problem here is, as soon as I use the wrong user, the client wont go to the next profile in list, it just stops there and uses the fallback configuration. 
Which means all the other profiles will be ignored except the firt profile in the list. 

What am I doing wrong?
Can some give me a hint. 
Does the "User Group Network" object work within the web security option?


This thread was automatically locked due to age.
Parents
  • Hi!

    I have a similar question.
    We need to set up different profiles for different AD groups. We've done it through filter assignments and it works. However, we don't understand if it is possible to create "default" profile in the HTTP/S menu that could be overriden by profiles?
    Let me explain what we've done:

    1) We selected Active Directory SSO as proxy operation mode in HTTP/S menu.
    2) Then we added "Internet" group to the Allowed Users/Groups list
    3) We tested the setup from a laptop joined to our domain

    Problems:
    1) When we try to access the WEB under the username, that is not listed in Allowed Users/Groups list (and not belong to such groups), access is still being granted under default proxy profile. Why Astaro gives that user permission to access the internet? He is not allowed to do so!
    2) When AD group is being created in standard "Users" OU, prefetch function don't "see" this group. When we create it somewhere else and with hierarchy (like /MyOU/MyGroups/Internet group) it's OK

    System configuration: software appliance on Core2Duo, 2Gb RAM 
    Firmware: 8.102
Reply
  • Hi!

    I have a similar question.
    We need to set up different profiles for different AD groups. We've done it through filter assignments and it works. However, we don't understand if it is possible to create "default" profile in the HTTP/S menu that could be overriden by profiles?
    Let me explain what we've done:

    1) We selected Active Directory SSO as proxy operation mode in HTTP/S menu.
    2) Then we added "Internet" group to the Allowed Users/Groups list
    3) We tested the setup from a laptop joined to our domain

    Problems:
    1) When we try to access the WEB under the username, that is not listed in Allowed Users/Groups list (and not belong to such groups), access is still being granted under default proxy profile. Why Astaro gives that user permission to access the internet? He is not allowed to do so!
    2) When AD group is being created in standard "Users" OU, prefetch function don't "see" this group. When we create it somewhere else and with hierarchy (like /MyOU/MyGroups/Internet group) it's OK

    System configuration: software appliance on Core2Duo, 2Gb RAM 
    Firmware: 8.102
Children
No Data