Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Webfilter Lösung gesucht

Hallo,

ich administriere im Moment eine ASG 220 mit Firmware-Version 8.301.

Folgendes Szenario:
- Es gibt ein Server-LAN (10.1.1.0/24) und Client-LAN (192.168.100.0/24).
- Die Clients sind alle Thin-Clients, die auf Terminal Server arbeiten. Davon gibt es 5 Stück (10.1.1.10, 10.1.1.11, 10.1.1.12, 10.1.1.13, 10.1.1.14)
- Ebenfalls vorhanden ist ein AD

Kommen wir nun zur Astaro:
User werden per Single Sign On authentifiziert, damit sie den Browser nutzen können. Die Settings im IE werden über das AD verteilt und sind im Client nicht änderbar. Im Hintergrund arbeiten noch diverse Webfilter, die zwischen Geschäftsführer, Marketing etc. unterscheiden. Einfach um bestimmte Seiten zu blockieren. Der Webfilter steht auf Standard --> Authentifizierungsmodus: SSO.

Jetzt zum Problem:
Alle User arbeiten auf den Terminal-Servern. Das ist soweit okay. Das Internet nutzen Sie über den IE mit den definierten Filtern, um zu unterscheiden. Soweit keine Probleme. Allerdings müssen wir Port 80 sperren, damit die Clients den Proxy nicht umgehen können. Oder anders ausgedrückt: Keiner soll sich zb. eine Portable Firefox Version laden und damit den Proxy umgehen können. (er muss einfach keinen eintragen).

Port 80 können wir allerdings nicht für alle Terminal Server sperren, da dort Dienste laufen, die über Port 80 auf Internetquellen zugreifen müssen. Lasse ich die Sperre für die Terminal-Server also drin, kann zwar kein Client den Proxy umgehen, aber die Terminal-Server können nicht vollständig kommunizieren. Nehme ich die Sperre raus, habe ich das Problem der Proxy-Umgehung.

Hat jemand eine Lösung, wie man das eventuell Firewallseitig lösen könnte? 

Besten Dank.


This thread was automatically locked due to age.
Parents
  • Ja, würd eeinfach den Port 80 nur für die Terminalserver und auf eine definierte IP öffnen.
  • @ ChrisH1:
    Nein - leider nicht. Es gibt da immer wieder einige alte Programme oder Tools, bei denen sich kein Proxy definieren lässt.

    @ Terminator81, traxxus:
    Das ist in der Tat eine Lösung. 

    Kann die Astaro nicht gleichzeitig im Standard SSO und Transparent Mode arbeiten?

    Vorteil wäre: Es kommt keiner an der Firewall vorbei und wer versucht über den Transparent Mode (Port 80) ins Internet zu gehen, der bekommt ein striktes Profil verpasst.
    Aber so wie ich die Webfilter Mechanik verstanden habe, geht das nicht.

    Meine erste Regel würde lauten: Quellnetzwerk: Server-LAN oder Client-LAN.
    Die würde also immer anschlagen, sobald ein Nutzer aus diesem Netzwerk kommt und nachfolgende Regeln nicht beachten, wo die Quell-IP gleich ist. Diese Regel würde im Standard SSO Mode arbeiten. Das lässt dann keinen Spielraum mehr.

    Oder funktioniert folgendes Szenario:
    Webfilter auf Transparent stellen und über die Profile dann mit SSO Standard Mode arbeiten. Soweit ich weiss kann das aber nicht funktionieren, da die Astaro im Transparent Mode den NTLM-Header herausschneidet. Somit kann auch keine Authentifizierung erfolgen.
Reply
  • @ ChrisH1:
    Nein - leider nicht. Es gibt da immer wieder einige alte Programme oder Tools, bei denen sich kein Proxy definieren lässt.

    @ Terminator81, traxxus:
    Das ist in der Tat eine Lösung. 

    Kann die Astaro nicht gleichzeitig im Standard SSO und Transparent Mode arbeiten?

    Vorteil wäre: Es kommt keiner an der Firewall vorbei und wer versucht über den Transparent Mode (Port 80) ins Internet zu gehen, der bekommt ein striktes Profil verpasst.
    Aber so wie ich die Webfilter Mechanik verstanden habe, geht das nicht.

    Meine erste Regel würde lauten: Quellnetzwerk: Server-LAN oder Client-LAN.
    Die würde also immer anschlagen, sobald ein Nutzer aus diesem Netzwerk kommt und nachfolgende Regeln nicht beachten, wo die Quell-IP gleich ist. Diese Regel würde im Standard SSO Mode arbeiten. Das lässt dann keinen Spielraum mehr.

    Oder funktioniert folgendes Szenario:
    Webfilter auf Transparent stellen und über die Profile dann mit SSO Standard Mode arbeiten. Soweit ich weiss kann das aber nicht funktionieren, da die Astaro im Transparent Mode den NTLM-Header herausschneidet. Somit kann auch keine Authentifizierung erfolgen.
Children
No Data