This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Zwei unterschiedliche Proxys (Computer / User)

Hallo zusammen,

eventuell brauche ich nur einen Denkanstoß...

Wir nutzen die Utm Fullguard mit der Web Protection (Standard) und Authentifizeren unser AD User über einen Backend sync. Soweit alles gut / funktioniert fantastisch.

Jetzt das Problem:

Wir arbeiten mit einer reinen Terminalserverumgebung. Auf den Clients ist derzeit noch Windows 10 installiert, welche nach und nach gegen ThinClients getauscht werden sollen. Einige Wenige Mitarbeiter arbeiten jedoch auch lokal (Notebooks, spezielle Software, etc.).

Jetzt möchten wir für die „dummen“ Clients, die rein für RDP da sind, das Internet sperren.  Diverse Dienste wie TeamViewer aber offen lassen. Da sich die Nutzer lokal schon mit Ihrem AD-Nutzer anmelden, greifen hier schon die UTM Filter und man kann je nach Benutzerrechten ins Internet.

Ändere ich den Proxy, oder lasse ich diesen bei den Clients weg, kommen Sie gar nicht mehr ins Netz. Die benötigten Dienste gehen dann natürlich auch nicht.

Kennt jemand eine Möglichkeit einen zweiten Filter für Computer zu erstellen / benötigte Dienste freizugeben, sonstigen Internetzugriff sperren.

Die einzige Möglichkeit wäre vermutlich einen 2. gesonderten unabhängigen Proxy aufzusetzen und für diese Geräte zu nutzen.

Vielleicht hat ja jemand noch eine Idee... Ich bin für alles offen.

Danke im Voraus.

Gruß stetze



This thread was automatically locked due to age.
Parents
  • Hallo stetze,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    As Alex says, you can use a Web Filtering Profile.  Instead of building a separate subnet, you can use DNS hosts in 'Allowed Networks' in the Profile.  Each DNS Host would get the IP of the device from your domain controller if using it for DHCP or from the UTM if it's providing DHCP.  Even though the IPs are in the same subnet as the other users, the devices' traffic will be handled by the first Profile for which it qualifies.  The Web Filtering Profiles are processed in order with the default Profile considered last.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo Alex und Bob,

    danke für die Rückmeldungen.

    @Alex

    Das mit den Netzen trennen wäre natürlich die beste Lösung, derzeit aber etwas zu aufwändig.

    Das weglassen des Proxys und Freigabe über die Network Protection teste ich morgen.

    @Bob

    Müssen die Hosts als DNS-Host angelegt sein, oder geht auch eine AD Gruppe in deren die Hosts Mitglied sind?

    Verstehe ich das dann Richtig:

    Erlaubte Netze: bei uns derzeit überall alle

    Filterprofil 1: Ad Nutzer mit Internetrechten

    Filterprofil 2: AD Nutzer mit eingeschränkten Internetrechten

    Filterprofil 3: Default Filter Block...

    Hier würde ich vor dem Filterprofil 1 noch ein Filterprofil 0 anlegen: Mitglied die AD Computergruppe?

    Danke und Gruß stetze

     

    Edit: So ging es natürlich leider nicht (Da bei uns unter erlaubte Netze alle internen angegeben sind).

    Wobei ich oben auch die Richtlinien meinte. Dort kann man ja abhängig davon machen (z.B. welche Ad-Gruppe) dies betrifft.

    ---

    Ich habe jetzt ein neues Profil erstellt: In der unter Erlaubte Netze nur die Hosts angegeben sind. Hiermit funktioniert es wie von Bob erklärt.

    Leider muss ich hier dann aber auch alle Clients als Hosts anlegen...

Reply
  • Hallo Alex und Bob,

    danke für die Rückmeldungen.

    @Alex

    Das mit den Netzen trennen wäre natürlich die beste Lösung, derzeit aber etwas zu aufwändig.

    Das weglassen des Proxys und Freigabe über die Network Protection teste ich morgen.

    @Bob

    Müssen die Hosts als DNS-Host angelegt sein, oder geht auch eine AD Gruppe in deren die Hosts Mitglied sind?

    Verstehe ich das dann Richtig:

    Erlaubte Netze: bei uns derzeit überall alle

    Filterprofil 1: Ad Nutzer mit Internetrechten

    Filterprofil 2: AD Nutzer mit eingeschränkten Internetrechten

    Filterprofil 3: Default Filter Block...

    Hier würde ich vor dem Filterprofil 1 noch ein Filterprofil 0 anlegen: Mitglied die AD Computergruppe?

    Danke und Gruß stetze

     

    Edit: So ging es natürlich leider nicht (Da bei uns unter erlaubte Netze alle internen angegeben sind).

    Wobei ich oben auch die Richtlinien meinte. Dort kann man ja abhängig davon machen (z.B. welche Ad-Gruppe) dies betrifft.

    ---

    Ich habe jetzt ein neues Profil erstellt: In der unter Erlaubte Netze nur die Hosts angegeben sind. Hiermit funktioniert es wie von Bob erklärt.

    Leider muss ich hier dann aber auch alle Clients als Hosts anlegen...

Children
No Data