Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Webfilter Lösung gesucht

Hallo,

ich administriere im Moment eine ASG 220 mit Firmware-Version 8.301.

Folgendes Szenario:
- Es gibt ein Server-LAN (10.1.1.0/24) und Client-LAN (192.168.100.0/24).
- Die Clients sind alle Thin-Clients, die auf Terminal Server arbeiten. Davon gibt es 5 Stück (10.1.1.10, 10.1.1.11, 10.1.1.12, 10.1.1.13, 10.1.1.14)
- Ebenfalls vorhanden ist ein AD

Kommen wir nun zur Astaro:
User werden per Single Sign On authentifiziert, damit sie den Browser nutzen können. Die Settings im IE werden über das AD verteilt und sind im Client nicht änderbar. Im Hintergrund arbeiten noch diverse Webfilter, die zwischen Geschäftsführer, Marketing etc. unterscheiden. Einfach um bestimmte Seiten zu blockieren. Der Webfilter steht auf Standard --> Authentifizierungsmodus: SSO.

Jetzt zum Problem:
Alle User arbeiten auf den Terminal-Servern. Das ist soweit okay. Das Internet nutzen Sie über den IE mit den definierten Filtern, um zu unterscheiden. Soweit keine Probleme. Allerdings müssen wir Port 80 sperren, damit die Clients den Proxy nicht umgehen können. Oder anders ausgedrückt: Keiner soll sich zb. eine Portable Firefox Version laden und damit den Proxy umgehen können. (er muss einfach keinen eintragen).

Port 80 können wir allerdings nicht für alle Terminal Server sperren, da dort Dienste laufen, die über Port 80 auf Internetquellen zugreifen müssen. Lasse ich die Sperre für die Terminal-Server also drin, kann zwar kein Client den Proxy umgehen, aber die Terminal-Server können nicht vollständig kommunizieren. Nehme ich die Sperre raus, habe ich das Problem der Proxy-Umgehung.

Hat jemand eine Lösung, wie man das eventuell Firewallseitig lösen könnte? 

Besten Dank.


This thread was automatically locked due to age.
  • Den Diensten kann man keinen Proxy verpassen?
  • Das oder die Programme also die Ziele die die Programme haben wollen explizit freigeben also nicht Port 80 auf any sondern nur die Ziele siehst du ja im Log wohin die wollen
  • Ja, würd eeinfach den Port 80 nur für die Terminalserver und auf eine definierte IP öffnen.
  • @ ChrisH1:
    Nein - leider nicht. Es gibt da immer wieder einige alte Programme oder Tools, bei denen sich kein Proxy definieren lässt.

    @ Terminator81, traxxus:
    Das ist in der Tat eine Lösung. 

    Kann die Astaro nicht gleichzeitig im Standard SSO und Transparent Mode arbeiten?

    Vorteil wäre: Es kommt keiner an der Firewall vorbei und wer versucht über den Transparent Mode (Port 80) ins Internet zu gehen, der bekommt ein striktes Profil verpasst.
    Aber so wie ich die Webfilter Mechanik verstanden habe, geht das nicht.

    Meine erste Regel würde lauten: Quellnetzwerk: Server-LAN oder Client-LAN.
    Die würde also immer anschlagen, sobald ein Nutzer aus diesem Netzwerk kommt und nachfolgende Regeln nicht beachten, wo die Quell-IP gleich ist. Diese Regel würde im Standard SSO Mode arbeiten. Das lässt dann keinen Spielraum mehr.

    Oder funktioniert folgendes Szenario:
    Webfilter auf Transparent stellen und über die Profile dann mit SSO Standard Mode arbeiten. Soweit ich weiss kann das aber nicht funktionieren, da die Astaro im Transparent Mode den NTLM-Header herausschneidet. Somit kann auch keine Authentifizierung erfolgen.
  • Nee das geht nicht, wäre schön wenn es gehen würde! 

    Schön wäre das hier
    Erst sso

    Dann transparent

    Vielleicht auch mit Agent wenn er kein sso schafft aber das geht nicht
  • Ohne auf die eigentliche Problematik einzugehen.
    Werden bei SSO nicht die IPs den Filterregeln zugewiesen?
    Sprich der erste User auf dem TS welcher den IE aufmacht gibt die Filterregeln für alle nachfolgenden User auf dem TS (da gleiche abgehende IP) vor.
    Weil wenn dem so ist, kannst du gleich auf Transparent stellen.

    Gruss
    Ralph
  • Nein das habe ich so nicht verstanden.

    Das erste was vom Webfilter abgeglichen wird ist in der Tat das Quellnetzwerk. Das ist in dem Fall bei allen Clients gleich.

    Danach kommt die Filterzuweisung anhand User / Gruppen. Und da greift dann die Authentifizierung bzw. die angelegten Gruppen für das AD. 

    Nachdem der Webfilter den User zugeordnet hat greift als letztes die Filteraktion. Die fällt dann je nach User / Gruppe unterschiedlich aus.

    Korrigiert mich, falls ich damit falsch liege.

    Gruß Iced
  • Das ist korrekt.
    Jedoch meinte ich, dass der Filter welcher schlussendlich zugewiesen wird, nicht auf den Benutzer sondern auf die IP gemappt ist.

    Hier der Artikel dazu:
    https://support.astaro.com/support/index.php/HTTP_proxy_support_multiple_Citrix_or_RDP_user_sessions
  • Mhhh kann ich so nicht bestätigen.
    Den Usern wird in der Tat das richtige Profil zugewiesen. Diese Infos entnehme ich zumindest dem Webfilter-Log.
  • Nein nochmal verifiziert.
    Es wird nach Quellnetzwerk und danach nach Usergruppe bzw. AD-Gruppe unterschieden und der richtige Filter angewendet.

    Top!