This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Bestimmte Websites von der Authentifizierung ausnehmen

Hallo zusammen,

ich bekomme es einfach nicht hin und hoffe, ihr könnt mir weiterhelfen.

Ich stehe vor folgendem Problem:

Bei uns sollen sich alle Nutzer, die eine Berechtigung für das Internet haben (geregelt über ein LDAP-Attribut) für die Internetnutzung im Browser anmelden (Proxy im Standard-Modus, Browseranmeldung, block access on authentication failure). Dies wird global gesetzt. Nun gibt es jedoch Websites, die auch ohne Anmeldung genutzt werden dürfen. Block on failure deaktivieren hat im Test keinen Erfolg gebracht (meldet sich ja auch kein Nutzer an).

In der Base Policy wird alles blockiert (alle categories, uncategorized und ab trusted). Im Bereich "Websites" der Base Policy ist eine Whitelist mit den erlaubten Websites angelegt und zusätzlich werden Websites mit dem Tag "Ohne Passwort" ebenso erlaubt (Whitelist und Tag-Websites ist deckungsgleich). Auch eine Umstellung auf "alles erlauben" ändert nichts.

Es gibt eine zusätzliche Filter-Policy, die die Anmeldung auf die LDAP-Attribut-User einschränkt. Das funktioniert auch tadellos.

Ebenso können bestimmte Server, die ohne Anmeldung am Proxy bestimmte Ziele erreichen müssen, diese auch erreichen (extra Web Filter Profile im Transparent-Proxy-Modus). Hier scheint die Whitelist zu greifen.
Sobald ich aber Netzwerke (IP-Adressbereiche der Nutzer-PCs) diesem extra Profil hinzufüge, funktioniert die Whitelist nicht, so dass die Websites von einem PC aus durch einen dann nicht angemeldeten Nutzer auf einmal nicht mehr aufgerufen werden können.

Ich habe es auch mit und ohne Exceptions versucht, leider immer ohne Erfolg.

Ich hatte noch an eine gesonderte Kategorie für die Base Policy gedacht, die ich dann direkt dort erlauben wollen würde, doch leider habe ich keinen Ort gefunden, an dem ich Websites einer Kategorie zuweisen kann; lediglich die vordefinierten Bereiche konnte ich auswählen, was in meinem Falle nicht wirklich weiter hilft.

Ich hoffe ich konnte mich klar genug ausdrücken. 

 

Danke und Gruß

Matthias



This thread was automatically locked due to age.
Parents
  • Base policy applies if user is authenticated but user does not match the group)user list for any enabled policy.

    Try this:

    Verify that "block unauthenticated users" is not checked on the filter profile

    Create a policy with no users or groups, but check the option for "use this policy for unauthenticated users.". Make it lowest  oriirity

    Create a filter action for that profile.   Block all categories but put your special cases in the website exception tab of the filter action.

Reply
  • Base policy applies if user is authenticated but user does not match the group)user list for any enabled policy.

    Try this:

    Verify that "block unauthenticated users" is not checked on the filter profile

    Create a policy with no users or groups, but check the option for "use this policy for unauthenticated users.". Make it lowest  oriirity

    Create a filter action for that profile.   Block all categories but put your special cases in the website exception tab of the filter action.

Children
  • Hi Douglas,

    danke für die Vorschläge. Leider führen auch sie nicht zum Ziel.

    Die genutzten Web Filter Policies sehen so aus:


    Die Web Filter Policy "LDAP_Users" (prüft das Passwort) steht vor der Web Filter Policy "Websites ohne PW" (Nutzung der Filter Action "Whitelist zulassen"), am Ende greift die Default Policy.

    Die Web Filter Action "Whitelist zulassen" und die Default Policy sind so eingestellt, dass alle Sites geblockt werden, bis auf Websites, die auf der Whitelist stehen und/oder den Tag "Ohne Passwort" haben (Whitelist und Tag-Liste sind deckungsgleich):

     

    Das Web Filter Profile "Domain ohne Passwort" nutzt ebenso die Web Filter Policy "Websites ohne PW", sowie nachfolgend die Default/Base Policy.
    Sobald ich dieses Web Filter Profil aktiviere, werden die Seiten bis auf die Seiten der Whitelist für ALLE Users, also auch die, die ein Passwort besitzen (und bereits authentifiziert sind) geblockt. Erst nach Deaktivierung des Web Filter Profiles wird die Sperre wieder freigegeben.

    Logfile-Einträge sind bereits oben zu sehen.

     

    Die Web Filter Policy "Websites ohne PW" ist, wie vorgeschlagen, keinem User und keiner Gruppe zugewiesen, die Option "for unauthenticated users" ist aktiviert:


    (Es gibt keinen Unterschied, wenn in dem oben zu sehenden Bereich die Web Filter Policy "LDAP_Users" aktiviert ist oder nicht)

     

    Dies ist die Einstellung der Whitelist, auf die alle Web Filter Policies/Web Filter Actions zugreifen:

    Liste und Websites mit Tag "Ohne Passwort" sind deckungsgleich.

     

    All dies hatte ich schon so eingerichtet. Habe ich Dich falsch verstanden, Douglas?

    Ich hoffe, das zeigt meine Problemstellung. Ich weiß nicht, wo ich nach dem Fehler suchen muss/müsste.

    Habt ihr weitere Ideen? Ich freue mich über jeden Vorschlag, denn ich bin immer ratloser.

    Danke und MfG

    Matthias