This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Gruppen in Firewall Regeln greifen nicht

Hi,

 

wir haben einige LAN-LAN VPNs zu unseren Kunden. Die User wählen sich mit dem SSL VPN auf die UTM ein und können dann auf den Tunnel zum Kunden zugreifen.

Ich habe die Tunnel zu den Kunden über Firewallregeln verrechtet, damit nicht jeder User auf jedes Netzwerk zugriff hat. Die User sind in Gruppen und jede Gruppe ist einer Firewallregel zugeortnet. Somit könnte ich ganz einfach die User in die Gruppe "werfen" und schon waren die Rechte gesetzt.

Seit einiger Zeit greifen die Rechte nur noch bei den schon vorhanden Usern. Wenn jetzt einen neuen oder alten User einer neuen Gruppe hinzufüge, funktioniert die Firewallregel nicht. Wenn ich den User aber direkt in die Firwallregel einbeinde geht es.

Kann mir hier jemand weiterhelfen?

UTM SG230 mit aktuelle FW.



This thread was automatically locked due to age.
Parents
  • Why it does not work:

    The Firewall subsystem only understands IP addresses, so you cannot use User Groups at all.   

    Additionally, VPN Client connections do not establish a user session.   You might expect the VPN client connection to also establish a user identity for web filtering, using Client Authentication mode, but this is not implemented.  To do Client Authentication, you have to install and use the Sophos Authentication Agent.

    The VPN client login activates a "User Network Object", where the username represents the assigned IP address.

    What will work:

    You need to create a "Network Group".   

    When you search to add members to the Network Group, you will see "Fritz (User Network Object)" instead of "Fritz".

    Once your Network Group is created, you can create Firewall Rules that reference it, and everything should work as you intend.

     

    I hope this translates.   I do not know any German.

  • Hi Douglas,
    that's what he's trying to do.
    The IP addresses of the "User Network Object" should be linked to the "UserGroup Network Object". "UserGroup Network Object" should contain all IP addresses of users connected via VPN and member of this group.
    But exactly this doesn't work.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

Reply
  • Hi Douglas,
    that's what he's trying to do.
    The IP addresses of the "User Network Object" should be linked to the "UserGroup Network Object". "UserGroup Network Object" should contain all IP addresses of users connected via VPN and member of this group.
    But exactly this doesn't work.


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.

Children
No Data