Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

AD Authentification & SSO bei Web-Proxy

Hallo,

ich lese schon lange in diesem Forum mit und konnte allerdings keine Lösung zu meiner Frage finden. Ich habe hier 2 Astaro 425a im Hot-Standby betrieb aufgebaut und soweit funktioniert alles bestens, jedoch bei der Einstellung des Proxys um sich zu Authentifizieren hackt es noch etwas.

AD Anbindung und Domain-Join hat bestens geklappt, es wurde eine User Gruppe angelegt die auf eine Gruppe im AD verweist die die Mitarbeiter angibt welche über den Proxy ins Internet dürfen.

Das erste problem ist das bei aktiviertem SSO unter Zuweisung der Gruppe trotzdem jeder den Proxy verwenden kann und nicht nur die Gruppe. Das zweite Problem ist, das zeitweise immer diese Authentifizierungsfenster beim user aufpoppen und er sich erneut Authentifizieren muss. Ist das Astaro typisch oder sollte das nicht so oft bzw. gar nicht passieren.

Vielleicht kann jemand der es schon erfolgreich einsetzt kurz erläutert wie und was einzustellen ist damit es reibungslos klappt. Leider ist im Handbuch und in der KB keine genaue Anweisung zu finden.

Vielen Dank [8-)]


This thread was automatically locked due to age.
  • Hallo.

    Ich konnte das Problem mit Hilfe des ASG-Supports klären.
    Vielen Dank an den fähigen Support an dieser Stelle. [:)]

    Der Vorschlag von gkemter mit dem Default-Profile, also den Einstellungen unter Websecurity -> HTTP, alle nicht authentifizierten abzublocken, war richtig. 
    Nach dem diese Einstellung gemacht wurde, wurden AD-Benutzer, die nicht in einer der Gruppen mit Backend-MS waren, geblockt. 
    Schade das ich dieses Vorgehen in keiner Doku finden konnte.

    Die anschließenden Tests mit verschieden granulierten Rechten in Gruppen zeigten jedoch noch Fehler bei einzelnen Benutzern. Die betroffenen Benutzer wurden immer mit dem Default-Profile bedient, obwohl sie authentifizierte Domänenbenutzer waren.

    Änderungen im AD soll das SSO-Auth-Caching angeblich alle 21 Minuten auffrischen (15Minuten Netbios, 6Minuten NTLM). Nachdem diese Zeit verstrichen war und das Neustarten der betreffenden Dienste keine Besserung brachte, veränderte der ASG-Support etwas am Samba oder dessen Konfiguration. Danach funktionierte alles wie erwartet. Astaro prüft das nun. Sollte es sich um einen Bug handeln, soll es uU noch ins 7.2er kommen.

    Gruß