Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Fortigate Authentifizierung SSO

Mitglied: Florian961988

Florian961988 (Level 1) - Jetzt verbinden

04.12.2018 um 16:16 Uhr, 983 Aufrufe, 29 Kommentare

Hallo,

wir haben eine Fortigate 100D mit der Version 6.0.3 mit 2 WAN Anschlüssen genutzt!

die ist mit dem AD verbunden , dort habe wir die Gruppen Surfen_voll, surfen_beschränkt und surfen_deny

Es gibt dort IPv4 Policy die besagten

Internal -> wan1 (surfen_vollzugriff) (ssl-> certififcat-inspection)
Internal -> wan1(surfen_beschränkt) (ssl-> certififcat-inspection)
Internal -> wan1(kein-auth)


Nun ist das so, dass es benutzer gibt die in der gruppe_beschränkt sind und benutzer im vollzugriff

Jetzt ist passiert, dass sich einige Benutzer nicht authentifiziert haben und in die 3 Regel reingefallen sind und ich verstehe nicht wieso und selbst ein Tag später kann ich diese Benutzer nicht im Firewall Monitor finden!

Die Zerrtifikate werden über GPO verteilt und sind auf bei den betroffenen Usern auch im Chrome und im Firefox!

Nur wie bekomme ich die Authentifizerierung wieder hin und warum passiert das mitten am Tag gegen 11:00?

29 Antworten
Mitglied: aqui
04.12.2018, aktualisiert um 17:32 Uhr
Firmware Bug in der Firewall Software ?!
Kannst du das sicher ausschliessen ?
Bitte warten ..
Mitglied: 7Gizmo7
04.12.2018 um 20:22 Uhr
Hi,

Was sagt denn der Fortigate Agent, hat sich der User an AD angemeldet ?

Mit freundlichen Grüßen
Bitte warten ..
Mitglied: Florian961988
05.12.2018 um 08:26 Uhr
Ich befürchte es ist wirklich ein BUG!

Nur als Beispiel ich bin in surfen_voll und war gestern im Firewall User Monitor aufgelistet, heute bin ich nicht mehr auffindbar, und laufe in die Regel wenn keine authent
Bitte warten ..
Mitglied: Florian961988
05.12.2018 um 08:26 Uhr
der Agent ist wo den finde ich gerade nicht!
Bitte warten ..
Mitglied: Tommy70
05.12.2018 um 09:07 Uhr
Hallo,

dort wo du ihn installiert hast. Dieser überwacht die Anmeldungen und gibt sie an die Forti weiter.

Tom
Bitte warten ..
Mitglied: Florian961988
05.12.2018 um 11:47 Uhr
mmh der ist nie installiert worden

die forti ist per ldap angebunden

ich bin frisch hier und mich wundert das auch etwas!

Bei Sophos habe ich nie so ein Programm installiert!

Es funktioniert ja auch nur werden die Benutzer gekegelt hier mal so eine Nachricht
xxx SSO_surfen_vollzugriff 23 minute(s) and 48 second(s) 192.168.4.164 66.00 MB Fortinet Single Sign-On

Und hier mal ein User EVENT
user xxx removed from auth logon fortigate

Dann geht der User in die Regel "wenn kein auth" und naja dann ist vorbei, schalte ich in der Regel den Webfilter surfen_beschränkt aus geht es wieder, aber das ist ja keine Lösung!
Bitte warten ..
Mitglied: Tommy70
05.12.2018 um 12:56 Uhr
Hallo,

also für mich klingt die Logmeldung aber schon so als würde die Anmeldung des Users über den Agent abgefragt.
Kannst du mal testen was passiert wenn der User nicht mehr authentifiziert ist und er den PC mit Windows+L sperrt und sich erneut anmeldet?
Und was steht bei der Forti unter "User & Device" > "Single Sign-On"? Ist dort etwas definiert? Falls ja was steht bei Type?

Tom
Bitte warten ..
Mitglied: Florian961988
06.12.2018 um 09:37 Uhr
Also unter User & Device
ist kein SSO anzufinden

Ich bin aktuell nicht authentifiziert und habe dann mal Windows + l gedürckt und mich dann wieder angemeldet,
es erscheint nichts im LOG!

Die Firmeware - Version ist: v6.0.3 build0200 (GA)
Bitte warten ..
Mitglied: 7Gizmo7
07.12.2018 um 18:46 Uhr
Hi,

Prüfe mal auf dem DC ob dort der FortiAgent läuft. Ist denn auf den Clients der Remoteregistry Dienst gestartet ? Darüber wird nämlich auf dem Client geprüft ob der User noch angemeldet ist.

Mit freundlichen Grüßen
Bitte warten ..
Mitglied: Florian961988
19.03.2019, aktualisiert um 10:59 Uhr
Also den FortiAgent gibt es nicht!
Woher kriegt man den?

Der Dienst ist natürlich nicht gestartet bei den Clients bzw. bei denen die ich gesehen habe!
Bitte warten ..
Mitglied: Tommy70
19.03.2019 um 11:30 Uhr
Hallo,

den Agent kannst du auf der Supportseite von Fortinet downloaden.

Tom
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 11:30 Uhr
Auch ein Dienst start hilft nicht!
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 11:39 Uhr
Aber wofür brauche ich das Programm?

Es läuft doch ab und an mal!
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 11:45 Uhr
Zitat von Tommy70:

Hallo,

also für mich klingt die Logmeldung aber schon so als würde die Anmeldung des Users über den Agent abgefragt.
Kannst du mal testen was passiert wenn der User nicht mehr authentifiziert ist und er den PC mit Windows+L sperrt und sich erneut anmeldet?
Und was steht bei der Forti unter "User & Device" > "Single Sign-On"? Ist dort etwas definiert? Falls ja was steht bei Type?

Tom

Dann wird der Benutzer wieder eingeloggt!!
Bitte warten ..
Mitglied: Tommy70
19.03.2019 um 11:53 Uhr
Dann läuft aber meiner Meinung nach irgendwo der Collector Agent.

Wenn auf dem betroffenen PC ein Programm mit einem anderen User gestartet wird oder eine Verbindung zu einem Netzlaufwerk mit einem anderen Benutzer aufgebaut wird kann es auch zu dem von dir beschrieben Verhalten kommen. Denn dann wird dieser User authentifiziert .
Und durch Windows+L und erneutem Anmelden wieder der aktuelle.

Tom
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 12:02 Uhr
So habe endlich die LOGIN Daten für Support Fortigate bekommen, allerdings finde ich den Agent da nicht!
Bitte warten ..
Mitglied: Florian961988
19.03.2019, aktualisiert um 12:22 Uhr
Ich gehe mal auf die Suche

Als Modus wähle ich wahrscheinlich den DC AGENT MODE richtig?

Den Agent habe ich nu gefunden!
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 12:23 Uhr
Bei uns ist da so,
wir haben im AD Gruppen und in der Fortigate FSSO Gruppen die damit verbunden sind!

Gibt es da besonderheiten?
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 12:26 Uhr
Und letzte frage dann arbeite ich mich da selber durch,
was brauche ich denn nu den Collector Agent oder den DC Agent?
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 14:21 Uhr
Ich habe das FSSO Setup ausgeführt.
er läuft auch allerdings,
zeigt er mir nichts an, ich kann auch nicht ein der beiden DCs auswählen!
Bitte warten ..
Mitglied: Florian961988
19.03.2019 um 15:54 Uhr
Mittlerweile zeigt er mir an und zeigt auch meinen Benutzer als verified in dem FSSO Agent an,
unter der Firewall zeigt er mir allerdings mein Benutzer im Monitor->Firewall User nicht an!

Ich bin dann wieder in der Regel keine Authentifizierung!

Ich komme gerade nicht weiter und ich weiß auch nicht was ich noch tun soll!
Bitte warten ..
Mitglied: 7Gizmo7
19.03.2019 um 21:16 Uhr
Hi,

also du hast den Agent installiert, mit der Fortigate verbunden. Den Agent in der Fortigate eingetragen. LDAP Server eingetragen. Unter SSO Gruppe die AD Domain Gruppe ausgewählt ?

https://help.fortinet.com/fos50hlp/54/Content/FortiOS/fortigate-authenti ...
https://help.fortinet.com/fos50hlp/54/Content/FortiOS/fortigate-authenti ...
https://cookbook.fortinet.com/providing-single-sign-using-ldap-fsso-agen ... zwar noch alte Ansichten, prinzip aber das gleiche

MfG
Bitte warten ..
Mitglied: Florian961988
20.03.2019 um 07:10 Uhr
Der Agent ist installiert
DER LDAP ist eingerichtet
SSO_Gruppe mit AD_Gruppe verbunden

aber ich glaube da ist der Fehler, wie trage ich den Agent in die Fortigate ein und muss ich beide DCs eintragen?

Ist der Polling-Mode überhaupt korrekt?
Bitte warten ..
Mitglied: Florian961988
20.03.2019 um 07:44 Uhr
Die Firewall hat die 6.0.3 als Firmeware
das Sigle-Sign-ON finde ich nirgendwo!
Bitte warten ..
Mitglied: Florian961988
20.03.2019 um 07:52 Uhr
So ich habe die Firewall nu drinne
Bitte warten ..
Mitglied: Florian961988
20.03.2019, aktualisiert um 08:58 Uhr
Also ich nun ein neuen Fabric Connector angelegt und dort die beiden DCs eingetragen,
ich nutze den Polling MOde
und leider wird immer noch nicht richtig authentifiziert und ich weiß nicht warum

Unter den Fabric Connector habe ich allerding auch noch einen Active Directory Connector als SSO Identity, den habe ich auch mal deaktiviert!

Leider schlägt immer noch alles fehl und ich habe kein Wartungsvertrag!

DEN DC2 habe ich mal neugestartet den DC1 noch nicht, werde ich morgen früh mal tun!

Ich weiß aber immer noch nicht welcher MODUS zu wählen ist dc agent oder der polling mode?
Bitte warten ..
Mitglied: aqui
20.03.2019, aktualisiert um 10:38 Uhr
Fragt sich warum du nicht mal bei Fortinet München einfach anrufst oder schlicht und einfach mal einen Case bei deren Support aufmachst anstatt hier im 10 Minutentakt Posts deiner einzelnen ToDos zu senden...
Wär doch das Einfachste und damit ist das "Problem" dann doch in 10 Minuten erledigt ?!
Bitte warten ..
Mitglied: Florian961988
20.03.2019 um 10:46 Uhr
bin schon in der Hotline
Bitte warten ..
Mitglied: Florian961988
20.03.2019 um 11:21 Uhr
Möchte aber gerne, viel selber ergründen!
Bitte warten ..
Ähnliche Inhalte
Windows Server
Passwortabfrage bei SSO deaktivieren
gelöst Frage von BitboyWindows Server4 Kommentare

Hallo zusammen, eventuell kennt jemand das Windows Sicherheitsfenster, das bei SSO Anwendungen (Outlook, IE Proxy, Lync) gern mal aufploppt ...

Windows Server
RDP SSO Server 2016
Frage von samreinWindows Server3 Kommentare

Hallo zusammen, gerne möchte ich mir hier Eurer Unterstützung einholen bei der Konfiguration von SSO in einer RDP Farm. ...

Hosting & Housing
SSO auf externe Webseite
gelöst Frage von CoreknabeHosting & Housing3 Kommentare

Moin, wir haben auf unserer externen Webseite unser Intranet platziert. Windows-Domäne ist vorhanden, praktisch wäre es, wenn die Mitarbeiter ...

LAN, WAN, Wireless
802.1X-Authentifizierung
gelöst Frage von Alex29LAN, WAN, Wireless25 Kommentare

Hallo in die Runde, ich bin Hobby-Admin und würde in meinem Netzwerk gern eine 802.1X-Authentifizierung einrichten. Dazu habe ich ...

Neue Wissensbeiträge
Off Topic

Ein wenig Aufklärung über Corona von Bill Gates persönlich

Information von Frank vor 5 StundenOff Topic1 Kommentar

Amerika hat ein Problem: Die Arroganz des sehr klugen Präsidenten führte zur aktuellen Corona-Krise in den USA. Was jetzt ...

Off Topic
3D-Drucker gegen Corona - helft mit!
Information von DerWoWusste vor 16 StundenOff Topic12 Kommentare

Unter vorigem Link sind Anleitungen, wie man sich mit seinem 3D-Drucker an der Produktion (Druck) von Bauteilen für Atemmasken ...

Instant Messaging

Die Kommunikations-App Zoom kommt aus der Kritik so schnell nicht mehr raus

Information von Frank vor 17 StundenInstant Messaging4 Kommentare

Ich würde Zoom ja gerne nutzen (das Featureset ist ziemlich gut) aber irgendwie hinterlassen die ganzen Nachrichten einen faden ...

Off Topic
Die Känguru-Chroniken - ab April im Streaming
Information von Frank vor 1 TagOff Topic2 Kommentare

Die Corona-Krise hat auch die Kinos zum Stillstand gebracht. Daher gehen einige Verleiher neue Wege und stellen ihre Filme ...

Heiß diskutierte Inhalte
Batch & Shell
Alle Dateien eines Typs in Unterordnern in ein anderes Verzeichnis kopieren, aber so, dass sie in einem einzigen Unterverzeichnis liegen
Frage von Julia1989Batch & Shell20 Kommentare

Hallo, ich habe folgendes Problem: Ich habe viele *.php dateien, diese liegen in jeweils verschiedenen Unternordnern also C:\PfadZumOberverzeichnis\{A bis ...

Zusammenarbeit
Corona schlimmer als Ferien?
Frage von RaboomZusammenarbeit19 Kommentare

Hallo zusammen, sagt mal, kommt euch das auch so vor? Viele Eintagsfliegen stellen rudimentäre Fragen und reagieren dann gar ...

Internet Domänen
Subdomain auf subdomain bzw. dyndns mit port weiterleiten?
Frage von DynlaraBartisInternet Domänen15 Kommentare

hey ich habe einen server bei mir mit proxmox auf diesem habe ich vm´s im heimnetz habe ich eine ...

Windows 10
Über Remotedesktopverbindung erkennen, ob Monitor angeschaltet ist
Frage von Tomac84Windows 1013 Kommentare

Hallo Zusammen, Auf Grund der Krise arbeite ich vom Home Office aus. Ich melde mich per Remotedesktopverbindung an meinen ...