Proxy mit Blacklist & LDAP Auth

Allgemeine Fragen zu Problemen. Keine Fehlerberichte oder Feature-Anfragen

Moderator: Securepoint

Antworten
ARietz
Beiträge: 4
Registriert: Fr 14.02.2014, 09:52

Proxy mit Blacklist & LDAP Auth

Beitrag von ARietz »

Hallo alle miteinander,

aktuell haben wir einige Probleme mit folgendem Umsetzungsauftrag.
Anbindung der SecurePoint (RC700 v11.04.002) an das vorhandene Active Directory.
Anschließend soll anhand 2er Active Directory Gruppen entschieden werden ob für den ankommenden Benutzer die hinterlegte Blacklist sowie der Content Filter aktiv ist oder eben nicht.

Ist dieser Wunsch generell abbildbar und wenn ja, wie gehe ich am besten vor?

Viele Grüße
Askan Rietz

Bjoern
Securepoint
Beiträge: 690
Registriert: Mi 03.07.2013, 10:06

Beitrag von Bjoern »

Hallo,

ja es ist Möglich. Sie müssen als erstes die SP an das AD anbinden. Wie das geht finden Sie hier http://wiki.securepoint.de/index.php/Be ... bindung-AD
Im Anschluss müssen Sie im HTTP Proxy als erstes unter Allgemein die Authentifizierung auf NTLM setzten. Nun müssen noch die Profile angelegt werden wobei Sie sich auf die AD Gruppen beziehen müssen. Wiki finden Sie hier http://wiki.securepoint.de/index.php/Http-Proxy-v11

Wichtig ist natürlich auch das Sie an den Clients die Firewall auch als Proxy hinterlegen. Damit Sie nicht nur HTTP Seiten blocken können sondern auch HTTPS müssen Sie dazu noch die SSL-Interception im HTTP-Proxy aktivieren. Damit erlauben Sie der Firewall die URLS aufzubrechen und hineinzuschauen. Das Zertifikat legen Sie unter Authentifizierung -> Zertifikate -> CA an. Für die Clients ist es ratsam hier das Zertifikat als PKCS12 schon zu exportieren.

Gruß Björn

ARietz
Beiträge: 4
Registriert: Fr 14.02.2014, 09:52

Beitrag von ARietz »

Hallo Björn,

vielen Dank für die schnelle Reaktion.
Ich werde das entsprechend umsetzen und verproben.

Die SSL-Interception werde ich im zweiten Schritt integrieren.

Viele Grüße
Askan Rietz

ARietz
Beiträge: 4
Registriert: Fr 14.02.2014, 09:52

Beitrag von ARietz »

Hallo alle zusammen,

bis hierhin hat das ganze sehr gut funktioniert.
Aktuell haben wir unseren alten ISA abgelöst und nutzen nun den Proxy der SecurePoint.
Leider werden die AD-Gruppen nur beim Start des HTTP-Proxys aktualisiert, heißt wenn sich die Benutzerzuordnung im AD ändert muss der Dienst manuell neu gestartet werden damit das ganze wirksam wird.

Ist das so gewollt, bzw. gibt es evtl. alternativen so dass die Gruppen im 60min. takt abgefragt werden?

Viele Grüße
Askan Rietz

Antworten