This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Webfilter aktualisiert nicht Gruppenzugehörigkeit von Usern in AD-Gruppen

Hallo,

ich habe eine SG450 mit Firmware 9.711-5 welche am AD Server 2022 angebunden ist mit aktiviertem SSO.
Im AD befinden sich2 Gruppen "Internet" und "Kein Internet", zwischen welchen Benutzer hin und hergeschoben werden sollen, je nach Bedarf. Wenn ich prüfen möchte, in welcher Gruppe sich der Benutzr gerade befindet, bekomme ich bei der Abfrage in der Firewall-Weboberfläche im Punkt Authentifizierungsserver bearbeiten die korrekte Antwort, auch wenn ich den User in die andere Gruppe verschiebe und die Abfrage erneut ausführe, wieder die korrekte Gruppenzugehörigkeit angezeigt. Der Webfilter bleibt allerdings auf seinem Status, bis ich eine manuelle Synchronisierung der Active-Directory-Gruppenmitgliedschaft durchführe. Wenn der User in der Gruppe Internet war und nach "Kein internet" verschoben wird, hat der angemeldete User nach wie vor Internetzugang. Im Live-Log des Webfilters wird auch angegeben, dass der User wohl in der Gruppe Internet sei, was in dem Moment ja nicht mehr stimmt. Wenn ich dannw ieder im Bereich Authentifizeirungsserver schaue, wird der User in der Richtigen Gruppe, "Kein Internet" angezeigt. Warum übernimmt der Webfilter dies nicht unmittelbar? Wenn ich eine manuelle Synchronisierung der Active-Directory-Gruppenmitgliedschaft durchführe hat auch der Webfilter die richtige Gruppenzugehörigkeit erkannt.
Ich habe am Client auch verschiedenste Einstellungen zu Proxy gemacht, alles immer mit dem gleichen Ergebnis, dass der Gruppenwechsel im Webfilter nicht automatisch ankommt.
Was kann das sein?

Danke!

Gruß

Jürgen Beck



This thread was automatically locked due to age.
  • Hallo Jürgen,

    Herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. Frowning2)

    This could be several things.  Since we don't know how you're blocking internet and testing connectivity, we can only guess.  If you have NOT selected 'Decrypt and scan' for HTTPS, any established connection will continue to function.  If that's not it, insert pictures here of the Edits of the configurations that should block internet access.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo,

    die test-funktionen sind ein "was würde ich jetzt auslesen" test.

    ist ein nutzer erst mal einer gruppe zugeordnet, wird diese information gecacht ... bis der nutzer sich das nächste mal authentifiziert.

    dieser zeitrahmen ist leider nicht einstellbar.

    mit "clear authentication cache" solltest du ein besseres ergebnis bekommen. allerdings hat der dc dann etwas stress, da alle surfenden nutzer neu authentifiziert und zugeordnet werden müssen. 


    Dirk

    Systema Gesellschaft für angewandte Datentechnik mbH  // Sophos Platinum Partner
    Sophos Solution Partner since 2003
    If a post solves your question, click the 'Verify Answer' link at this post.