florian961988
Goto Top

Fortigate Authentifizierung SSO

Hallo,

wir haben eine Fortigate 100D mit der Version 6.0.3 mit 2 WAN Anschlüssen genutzt!

die ist mit dem AD verbunden , dort habe wir die Gruppen Surfen_voll, surfen_beschränkt und surfen_deny

Es gibt dort IPv4 Policy die besagten

Internal -> wan1 (surfen_vollzugriff) (ssl-> certififcat-inspection)
Internal -> wan1(surfen_beschränkt) (ssl-> certififcat-inspection)
Internal -> wan1(kein-auth)


Nun ist das so, dass es benutzer gibt die in der gruppe_beschränkt sind und benutzer im vollzugriff

Jetzt ist passiert, dass sich einige Benutzer nicht authentifiziert haben und in die 3 Regel reingefallen sind und ich verstehe nicht wieso und selbst ein Tag später kann ich diese Benutzer nicht im Firewall Monitor finden!

Die Zerrtifikate werden über GPO verteilt und sind auf bei den betroffenen Usern auch im Chrome und im Firefox!

Nur wie bekomme ich die Authentifizerierung wieder hin und warum passiert das mitten am Tag gegen 11:00?

Content-ID: 394682

Url: https://administrator.de/contentid/394682

Ausgedruckt am: 24.11.2024 um 21:11 Uhr

aqui
aqui 04.12.2018 aktualisiert um 17:32:29 Uhr
Goto Top
Firmware Bug in der Firewall Software ?!
Kannst du das sicher ausschliessen ?
7Gizmo7
7Gizmo7 04.12.2018 um 20:22:07 Uhr
Goto Top
Hi,

Was sagt denn der Fortigate Agent, hat sich der User an AD angemeldet ?

Mit freundlichen Grüßen
Florian961988
Florian961988 05.12.2018 um 08:26:20 Uhr
Goto Top
Ich befürchte es ist wirklich ein BUG!

Nur als Beispiel ich bin in surfen_voll und war gestern im Firewall User Monitor aufgelistet, heute bin ich nicht mehr auffindbar, und laufe in die Regel wenn keine authent
Florian961988
Florian961988 05.12.2018 um 08:26:57 Uhr
Goto Top
der Agent ist wo den finde ich gerade nicht!
Tommy70
Tommy70 05.12.2018 um 09:07:38 Uhr
Goto Top
Hallo,

dort wo du ihn installiert hast. Dieser überwacht die Anmeldungen und gibt sie an die Forti weiter.

Tom
Florian961988
Florian961988 05.12.2018 um 11:47:29 Uhr
Goto Top
mmh der ist nie installiert worden

die forti ist per ldap angebunden

ich bin frisch hier und mich wundert das auch etwas!

Bei Sophos habe ich nie so ein Programm installiert!

Es funktioniert ja auch nur werden die Benutzer gekegelt hier mal so eine Nachricht
xxx SSO_surfen_vollzugriff 23 minute(s) and 48 second(s) 192.168.4.164 66.00 MB Fortinet Single Sign-On

Und hier mal ein User EVENT
user xxx removed from auth logon fortigate

Dann geht der User in die Regel "wenn kein auth" und naja dann ist vorbei, schalte ich in der Regel den Webfilter surfen_beschränkt aus geht es wieder, aber das ist ja keine Lösung!
Tommy70
Tommy70 05.12.2018 um 12:56:14 Uhr
Goto Top
Hallo,

also für mich klingt die Logmeldung aber schon so als würde die Anmeldung des Users über den Agent abgefragt.
Kannst du mal testen was passiert wenn der User nicht mehr authentifiziert ist und er den PC mit Windows+L sperrt und sich erneut anmeldet?
Und was steht bei der Forti unter "User & Device" > "Single Sign-On"? Ist dort etwas definiert? Falls ja was steht bei Type?

Tom
Florian961988
Florian961988 06.12.2018 um 09:37:48 Uhr
Goto Top
Also unter User & Device
ist kein SSO anzufinden

Ich bin aktuell nicht authentifiziert und habe dann mal Windows + l gedürckt und mich dann wieder angemeldet,
es erscheint nichts im LOG!

Die Firmeware - Version ist: v6.0.3 build0200 (GA)
7Gizmo7
7Gizmo7 07.12.2018 um 18:46:43 Uhr
Goto Top
Hi,

Prüfe mal auf dem DC ob dort der FortiAgent läuft. Ist denn auf den Clients der Remoteregistry Dienst gestartet ? Darüber wird nämlich auf dem Client geprüft ob der User noch angemeldet ist.

Mit freundlichen Grüßen
Florian961988
Florian961988 19.03.2019 aktualisiert um 10:59:27 Uhr
Goto Top
Also den FortiAgent gibt es nicht!
Woher kriegt man den?

Der Dienst ist natürlich nicht gestartet bei den Clients bzw. bei denen die ich gesehen habe!
Tommy70
Tommy70 19.03.2019 um 11:30:21 Uhr
Goto Top
Hallo,

den Agent kannst du auf der Supportseite von Fortinet downloaden.

Tom
Florian961988
Florian961988 19.03.2019 um 11:30:26 Uhr
Goto Top
Auch ein Dienst start hilft nicht!
Florian961988
Florian961988 19.03.2019 um 11:39:40 Uhr
Goto Top
Aber wofür brauche ich das Programm?

Es läuft doch ab und an mal!
Florian961988
Florian961988 19.03.2019 um 11:45:48 Uhr
Goto Top
Zitat von @Tommy70:

Hallo,

also für mich klingt die Logmeldung aber schon so als würde die Anmeldung des Users über den Agent abgefragt.
Kannst du mal testen was passiert wenn der User nicht mehr authentifiziert ist und er den PC mit Windows+L sperrt und sich erneut anmeldet?
Und was steht bei der Forti unter "User & Device" > "Single Sign-On"? Ist dort etwas definiert? Falls ja was steht bei Type?

Tom

Dann wird der Benutzer wieder eingeloggt!!
Tommy70
Tommy70 19.03.2019 um 11:53:43 Uhr
Goto Top
Dann läuft aber meiner Meinung nach irgendwo der Collector Agent.

Wenn auf dem betroffenen PC ein Programm mit einem anderen User gestartet wird oder eine Verbindung zu einem Netzlaufwerk mit einem anderen Benutzer aufgebaut wird kann es auch zu dem von dir beschrieben Verhalten kommen. Denn dann wird dieser User authentifiziert .
Und durch Windows+L und erneutem Anmelden wieder der aktuelle.

Tom
Florian961988
Florian961988 19.03.2019 um 12:02:41 Uhr
Goto Top
So habe endlich die LOGIN Daten für Support Fortigate bekommen, allerdings finde ich den Agent da nicht!
Florian961988
Florian961988 19.03.2019 aktualisiert um 12:22:41 Uhr
Goto Top
Ich gehe mal auf die Suche

Als Modus wähle ich wahrscheinlich den DC AGENT MODE richtig?

Den Agent habe ich nu gefunden!
Florian961988
Florian961988 19.03.2019 um 12:23:55 Uhr
Goto Top
Bei uns ist da so,
wir haben im AD Gruppen und in der Fortigate FSSO Gruppen die damit verbunden sind!

Gibt es da besonderheiten?
Florian961988
Florian961988 19.03.2019 um 12:26:46 Uhr
Goto Top
Und letzte frage dann arbeite ich mich da selber durch,
was brauche ich denn nu den Collector Agent oder den DC Agent?
Florian961988
Florian961988 19.03.2019 um 14:21:32 Uhr
Goto Top
Ich habe das FSSO Setup ausgeführt.
er läuft auch allerdings,
zeigt er mir nichts an, ich kann auch nicht ein der beiden DCs auswählen!
Florian961988
Florian961988 19.03.2019 um 15:54:45 Uhr
Goto Top
Mittlerweile zeigt er mir an und zeigt auch meinen Benutzer als verified in dem FSSO Agent an,
unter der Firewall zeigt er mir allerdings mein Benutzer im Monitor->Firewall User nicht an!

Ich bin dann wieder in der Regel keine Authentifizierung!

Ich komme gerade nicht weiter und ich weiß auch nicht was ich noch tun soll!
7Gizmo7
7Gizmo7 19.03.2019 um 21:16:29 Uhr
Goto Top
Hi,

also du hast den Agent installiert, mit der Fortigate verbunden. Den Agent in der Fortigate eingetragen. LDAP Server eingetragen. Unter SSO Gruppe die AD Domain Gruppe ausgewählt ?

https://help.fortinet.com/fos50hlp/54/Content/FortiOS/fortigate-authenti ...
https://help.fortinet.com/fos50hlp/54/Content/FortiOS/fortigate-authenti ...
https://cookbook.fortinet.com/providing-single-sign-using-ldap-fsso-agen ... zwar noch alte Ansichten, prinzip aber das gleiche

MfG
Florian961988
Florian961988 20.03.2019 um 07:10:48 Uhr
Goto Top
Der Agent ist installiert
DER LDAP ist eingerichtet
SSO_Gruppe mit AD_Gruppe verbunden

aber ich glaube da ist der Fehler, wie trage ich den Agent in die Fortigate ein und muss ich beide DCs eintragen?

Ist der Polling-Mode überhaupt korrekt?
Florian961988
Florian961988 20.03.2019 um 07:44:17 Uhr
Goto Top
Die Firewall hat die 6.0.3 als Firmeware
das Sigle-Sign-ON finde ich nirgendwo!
Florian961988
Florian961988 20.03.2019 um 07:52:50 Uhr
Goto Top
So ich habe die Firewall nu drinne
Florian961988
Florian961988 20.03.2019 aktualisiert um 08:58:16 Uhr
Goto Top
Also ich nun ein neuen Fabric Connector angelegt und dort die beiden DCs eingetragen,
ich nutze den Polling MOde
und leider wird immer noch nicht richtig authentifiziert und ich weiß nicht warum

Unter den Fabric Connector habe ich allerding auch noch einen Active Directory Connector als SSO Identity, den habe ich auch mal deaktiviert!

Leider schlägt immer noch alles fehl und ich habe kein Wartungsvertrag!

DEN DC2 habe ich mal neugestartet den DC1 noch nicht, werde ich morgen früh mal tun!

Ich weiß aber immer noch nicht welcher MODUS zu wählen ist dc agent oder der polling mode?
aqui
aqui 20.03.2019 aktualisiert um 10:38:10 Uhr
Goto Top
Fragt sich warum du nicht mal bei Fortinet München einfach anrufst oder schlicht und einfach mal einen Case bei deren Support aufmachst anstatt hier im 10 Minutentakt Posts deiner einzelnen ToDos zu senden...
Wär doch das Einfachste und damit ist das "Problem" dann doch in 10 Minuten erledigt ?!
Florian961988
Florian961988 20.03.2019 um 10:46:47 Uhr
Goto Top
bin schon in der Hotline
Florian961988
Florian961988 20.03.2019 um 11:21:43 Uhr
Goto Top
Möchte aber gerne, viel selber ergründen!