filtrar cceso por source device type/device group

Para temas sobre el uso de las politicas de filtrado en los productos FortiGate.
Responder
acallejo5
Mensajes: 53
Registrado: 23 Oct 2017, 18:26

filtrar cceso por source device type/device group

Mensaje por acallejo5 »

Hola, estoy intentado filtrar conexiones solo a los dispositivos conocidos y que cuando un equipo nuevo se conecte a la red, aunque le asigne ip, no tenga permisos de acceso a la LAN, etc.. usando los devices groups que se han creado automaticamente al tener activado en los interfaces el check "Detect and Identify Devices"

Pero no hace lo que quiero ya que desactivo el "Detect and Identify Devices" de los interfaces para que ya no identifique mas dispositivos (a apartir de ahora quiero que sea manual), configuro la poticia con el grupo que he creado en Source Device Type y cuando voy a aplicar la politica me activa en los incomingn interfaces la Enable Device Identification, entonces se añaden los nuevos dispositivos al grupo....

Lo que quiero hacer no se si puede hacer asi, o se hace de otra manera..

Muchas gracias.
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: filtrar cceso por source device type/device group

Mensaje por gabyrossi »

hola, se generas un nuevo grupo de dispositivos, no se agregan automaticamente... solo tendras que hacerlo a mano....
si solo tiene una politicia de fw nada mas y solo con origen ese nuevo grupo, solo saldran a internet esos device que agregues vos (mac-address) al grupo.

saludos.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
acallejo5
Mensajes: 53
Registrado: 23 Oct 2017, 18:26

Re: filtrar cceso por source device type/device group

Mensaje por acallejo5 »

tengo que crear el grupo de dispositivos a mano (uno a uno si tengo mas de 700) no hay manera de reutilizar/pasarlos de una de las listas predefinidas que hay (MAC, Windows PC, Linux Pc..)
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: filtrar cceso por source device type/device group

Mensaje por gabyrossi »

y si es custom el grupo si claro, tenes que agregar los dispositivos a mano.. esa es la idea...
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
acallejo5
Mensajes: 53
Registrado: 23 Oct 2017, 18:26

Re: filtrar cceso por source device type/device group

Mensaje por acallejo5 »

Y hay alguna manera de poder pasar dispositivos o usar los de la lista que se crea automaticamente para hacer una carga masiva? (porq uno a uno, tengo mas de 500...puedo terminar el año que viene..)
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: filtrar cceso por source device type/device group

Mensaje por gabyrossi »

para agregarlos a un grupo, los tenes que tener dados de alta ...
podes agregar uno al grupo nuevo y luego hacer backup.. buscar el grupo editarlo y agregar todos los demas, luego copias y pegas por cli en el fortigate ese grupo.

saludos.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
Avatar de Usuario
hbarcenas
Mensajes: 7
Registrado: 02 Nov 2017, 17:20
Ubicación: Medellín Colombia
Contactar:

Re: filtrar cceso por source device type/device group

Mensaje por hbarcenas »

La mejor solución es Auth fsso con 700 usuarios es más rápido así, pon un servidor LDAP o con auth radius también igual no necesitas tener un AD.
acallejo5
Mensajes: 53
Registrado: 23 Oct 2017, 18:26

Re: filtrar cceso por source device type/device group

Mensaje por acallejo5 »

y eso donde se configuraria en el fortigate??
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: filtrar cceso por source device type/device group

Mensaje por gabyrossi »

hola, vas a necesitar leer o informate bastante ....

[Debes identificarte para poder ver enlaces.]
[Debes identificarte para poder ver enlaces.]
[Debes identificarte para poder ver enlaces.]
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
Responder