Sophos UTM 9 OpenVPN SSO
Guten Morgen allerseits,
wir haben seit Freitag 2 Sophos SG330 im Einsatz und möchten nun den Außendienst per SSL VPN anbinden.
Am liebsten würden wir dies über den OpenVPN Dienst machen, da dieser sich schon vor der Anmeldung verbindet und somit eine saubere Domänenanmeldung möglich ist. Wie umgeht man in diesem Fall die Passwort abfrage, bzw. wie gibt man dem Dienst die Zugangsdaten mit? Wäre hier SSO möglich?
Die Lösung mit "auth-user-pass password.txt" finde ich sehr unglücklich da das Passwort im Klartext auf der Festplatte abgelegt wird. Und außerdem muss es nach jeder Passwortänderung angepasst werden.
Hat jemand bei sich im Hause so etwas schon realisiert? Bin für jegliche Lösungsansätze zu haben!
wir haben seit Freitag 2 Sophos SG330 im Einsatz und möchten nun den Außendienst per SSL VPN anbinden.
Am liebsten würden wir dies über den OpenVPN Dienst machen, da dieser sich schon vor der Anmeldung verbindet und somit eine saubere Domänenanmeldung möglich ist. Wie umgeht man in diesem Fall die Passwort abfrage, bzw. wie gibt man dem Dienst die Zugangsdaten mit? Wäre hier SSO möglich?
Die Lösung mit "auth-user-pass password.txt" finde ich sehr unglücklich da das Passwort im Klartext auf der Festplatte abgelegt wird. Und außerdem muss es nach jeder Passwortänderung angepasst werden.
Hat jemand bei sich im Hause so etwas schon realisiert? Bin für jegliche Lösungsansätze zu haben!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 296524
Url: https://administrator.de/contentid/296524
Ausgedruckt am: 05.11.2024 um 15:11 Uhr
2 Kommentare
Neuester Kommentar
Hi,
also wir haben 'ne SG230 im Einsatz und meines Wissens nach ist es mit den ausgelieferten Sophos configs nicht möglich, dass sich der OpenVPN SSL Client VOR der Benutzernameldung am Laptop/ PC mit der SG verbindet (lasse mich aber gerne belehren ).
Wäre aus meiner Sicht auch sicherheitstechnisch sehr bedenklich:
Laptop wird gestohlen, Dieb steckt USB Stick mit Viren ein und euer Netzwerk freut sich ;)
Zudem: Warum sollte sich denn das Laptop mit der SG via VPN verbinden, wenn der Außendienstler dann mal im Büro ist?
Wir haben es so, dass es für die relevanten User im AD eine UserGroup gibt, in der alle relevanten VPN-User hinterlegt sind.
Will der MA von Unternwegs einen VPN-Tunnel aufbauen, so startet er den OpenVPN Client, meldet sich mit seinen Windows-Anmeldedaten an, wird an der SG gegen das AD authentifiziert und ist fertig. GPOs werden doch eh im Laufe der Zeit synchronisiert. WSUS Updates werden dann auch über den Tunnel gezogen, sobald die Verbindung besteht...
Und das Problem mit geänderten Kennwörtern ist dann auch hinfällig, da ja eh im AD synchronisiert.
Wenn es nicht zwingen SSL VPN sein muss, könnte vllt. der Weg via IPSec funktionieren.
http://www.ed.ac.uk/information-services/computing/desktop-personal/vpn ...
Mit IPSec habe ich aber bisher noch nicht auf der SG gearbeitet (S2S mal ausgenommen).
Gruß
em-pie
also wir haben 'ne SG230 im Einsatz und meines Wissens nach ist es mit den ausgelieferten Sophos configs nicht möglich, dass sich der OpenVPN SSL Client VOR der Benutzernameldung am Laptop/ PC mit der SG verbindet (lasse mich aber gerne belehren ).
Wäre aus meiner Sicht auch sicherheitstechnisch sehr bedenklich:
Laptop wird gestohlen, Dieb steckt USB Stick mit Viren ein und euer Netzwerk freut sich ;)
Zudem: Warum sollte sich denn das Laptop mit der SG via VPN verbinden, wenn der Außendienstler dann mal im Büro ist?
Wir haben es so, dass es für die relevanten User im AD eine UserGroup gibt, in der alle relevanten VPN-User hinterlegt sind.
Will der MA von Unternwegs einen VPN-Tunnel aufbauen, so startet er den OpenVPN Client, meldet sich mit seinen Windows-Anmeldedaten an, wird an der SG gegen das AD authentifiziert und ist fertig. GPOs werden doch eh im Laufe der Zeit synchronisiert. WSUS Updates werden dann auch über den Tunnel gezogen, sobald die Verbindung besteht...
Und das Problem mit geänderten Kennwörtern ist dann auch hinfällig, da ja eh im AD synchronisiert.
Wenn es nicht zwingen SSL VPN sein muss, könnte vllt. der Weg via IPSec funktionieren.
http://www.ed.ac.uk/information-services/computing/desktop-personal/vpn ...
Mit IPSec habe ich aber bisher noch nicht auf der SG gearbeitet (S2S mal ausgenommen).
Gruß
em-pie