tursadilar
Goto Top

ADFS intern, externer Zugriff

Guten Morgen,

ich habe mir zum testen ein kleines Lab auf einem Server mit HyperV Core eingerichtet.
Mein Ziel soll es sein mit einem ADFS-Server und SAML2 SSO für Webanwendungen bereitzustellen.

DC mit einer Testdomäne und eine VM als Zertifizierungsstelle läuft soweit.

Der ADFS-Server mit einem Zertifikat für die entsprechenden DNS Einträge ist installiert.
CN: adfs.intern.test.bb
DNS adfs.intern.test.bb, adfs.test.bb, enterpriseregistration.intern.test.bb, enterpriseregistration.test.bb

Innerhalb der Domäne sollte alles über intern erreichbar sein und von "außen" sollten dann nur die Adressen ohne intern aufgerufen werden können.

Die DNS Einträge sind entsprechend auf dem DNS Server hinterlegt, für den externen Zugriff (laut Tutorial Split-DNS) habe ich eine separate Zone angelegt und die entsprechenden A-Einträge hinterlegt.
Intern lässt sich die Seite: https://adfs.intern.test.bb/adfs/ls/idpinitiatedsignon.htm Problemlos aufrufen, über die externe Adresse adfs.test.bb leider nicht.

Ich denke mal der ADFS bindet nur die primär angegebene Adresse, lässt noch eine weitere hinzufügen, auf die der ADFS Server lauscht?

Ich hoffe ich konnte die Problematik einigermaßen rüberbringen face-smile.

Gruß Tursadilar

Content-Key: 494554

Url: https://administrator.de/contentid/494554

Printed on: April 19, 2024 at 16:04 o'clock

Member: Ex0r2k16
Ex0r2k16 Sep 13, 2019 at 05:33:52 (UTC)
Goto Top
Mit extern meinst du wohl aus dem Internet? Mach auf gar keinen Fall den ADFS Server extern erreichbar.

Stelle einen WAP in deine DMZ, importiere das Zertifikat und erlaube Port 443 vom WAP zum ADFs. Außerdem Any (Internet) 443 auf den WAP.
Member: tursadilar
tursadilar Sep 13, 2019 at 05:56:12 (UTC)
Goto Top
Hallo,
ja extern quasi später aus dem Internet, im Moment trickse ich da mit einem BIND9 rum face-smile.
In der DMZ läuft momentan ein Linux Server mit HAProxy der entsprechend weiterleitet.

Aktuell würde es halt so aussehen adfs.test.bb:443 --> FW --> HAPROXY --> FW --> ADFS
Seite lässt sich halt nicht aufrufen, da ADFS nur auf intern.test.bb reagiert.

Habe auch schon überlegt das ganze mit einem Windows WAP Server zu testen.
Member: Ex0r2k16
Ex0r2k16 Sep 13, 2019 at 06:04:01 (UTC)
Goto Top
Ich hatte das mal zum Test mit WAP => DMZ => Loadbalancer => ADFS01/02 getestet. Hatte nicht geklappt.

Mittels WAP ist glaube ich auch der von MS favorisierte Weg.
Member: tursadilar
tursadilar Sep 13, 2019 at 06:11:27 (UTC)
Goto Top
OK Danke,

dann klatsch ich mal virtuell nen WAP hin und beschäftige mich mit der Konfiguration face-smile.
Member: Dani
Dani Sep 13, 2019 at 08:05:09 (UTC)
Goto Top
Moin,
Innerhalb der Domäne sollte alles über intern erreichbar sein und von "außen" sollten dann nur die Adressen ohne intern aufgerufen werden können.
ist das sinnvoll?

Ich denke mal der ADFS bindet nur die primär angegebene Adresse, lässt noch eine weitere hinzufügen, auf die der ADFS Server lauscht?
Nein.

Aktuell würde es halt so aussehen adfs.test.bb:443 --> FW --> HAPROXY --> FW --> ADFS
Nie, nie, nie... ADFS direkt im Internet veröffentlichen. Für diesen Zweck hat Microsoft die WAP-Rolle geschaffen.

Ich hatte das mal zum Test mit WAP => DMZ => Loadbalancer => ADFS01/02 getestet. Hatte nicht geklappt.
Hm, weißt du noch was der Fehler bzw. Problem war?


Gruß,
Dani
Member: Ex0r2k16
Ex0r2k16 Sep 13, 2019 updated at 08:17:05 (UTC)
Goto Top
Zitat von @Dani:
Ich hatte das mal zum Test mit WAP => DMZ => Loadbalancer => ADFS01/02 getestet. Hatte nicht geklappt.
Hm, weißt du noch was der Fehler bzw. Problem war?


Gruß,
Dani

Huhu,

leider nein. Ich hatte mit den Sophos UTM internen Möglichkeiten alles versucht, was so ging. Ich denke SSL mochte das wohl nicht. Ich wollte das auch "nur" zur Ausfallsicherung benutzen, falls mal ein ADFS stirbt. Habs dann im Endeffekt gelassen. Läuft eh Rock Solid die Kiste und so viel Traffic habe ich jetzt auch wieder nicht dass ich nen LB brauch.

Wäre aber trotzdem mal ganz nett zu wissen woran es lag. Ohne LB lief halt alles direkt wie gewünscht.
Member: Dani
Dani Sep 13, 2019, updated at Sep 25, 2019 at 18:14:10 (UTC)
Goto Top
Moin,
Ohne LB lief halt alles direkt wie gewünscht.
Eine Sophos UTM als LB zu bezeichnen... naja. face-confused Ich kann dir sagen mit F5 und LoadBalancer (.org) keinerlei Probleme mit WAP als auch AD FS.


Gruß,
Dani
Member: Ex0r2k16
Ex0r2k16 Sep 13, 2019 at 11:05:13 (UTC)
Goto Top
naja das is auchn Apfel und Birnen Vergleich face-wink Aber ist immerhin ne SG330. Also jetzt auch nich unbedingt ne schlechte.