Duda sobre política control de accesso NTLM

Para temas sobre el uso de las politicas de filtrado en los productos FortiGate.
Responder
LuisMLG
Mensajes: 57
Registrado: 19 Feb 2010, 00:14

Duda sobre política control de accesso NTLM

Mensaje por LuisMLG »

Buenas a todos,

Estoy intentando gestionar con mi Forti 310B el acceso a internet filtrando por usuario de AD y por los grupos creado en el AD. La verdad es que lo he conseguido hacer funcionar, pero tengo la siguiente/problema.

La regla que controla dicho acceso creo que es excluyente con el resto, lo digo por experiencia propia no por que lo haya leído por algún sitio. La historia es la siguiente:

- Creo la politica para mi usuario (para probar), y me doy acceso a los protocolos HTTP y HTTPS a través del autenticado NTLM. Bien esto funciona perecto, el problema es que si esta política esta de las primeras, el resto de los protocolos, como FTP o SMTP, me los bloquea, es decir, la regla solo te permite acceder a los protocolos a los que te autentificas y el resto los BLOQUEA!

Para mi es un inconveniente por que si solo quiero tener un control de usuario FSSO solo para Internet, es decir HTTP/S, me oblica a añadir una regla NTLM para cada cosa que quiera permitir y que pase todo por ahí, o añadir reglas antes de la FSSO, que de acceso a los otros protocolos sin usar FSSO, y poner de la últimas la regla del FSSO.

Espero que alguien me pueda confirmar que este es el funcionamiento correcto, y que no hay forma de decirle a la regla FSSO que no sea excluyentes, es decir, que SOLO se dedique a autenticar a los usuarios para los protocolos dados, y para el resto que se los deje al resto de reglas del FW que para esto están. ;-)

Gracias a todos!!
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: Duda sobre política control de accesso NTLM

Mensaje por gabyrossi »

hola, la politica autenticada usara puerto que sean autenticables.
para otroas puerto si quisieras podrias hacer una politica arriba.

cual seria el problema de agregar mas puertos en la misma politica para cada grupo?

saludos.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
LuisMLG
Mensajes: 57
Registrado: 19 Feb 2010, 00:14

Re: Duda sobre política control de accesso NTLM

Mensaje por LuisMLG »

Bueno es una FW en producción que ya tiene un montón de reglas, que gestionan diferentes accesos y demás. Lo único que queremos es controlar el acceso web a exterior de la intranet.

Sí, sé que podría poner la regla NTLM la última, y quitar todo rastro de HTTP/s de las reglas superiores para que aplicara esa misma.
Vamos era más un duda por que me parecía raro ese comportamiento, ya que cualquier otra regla normal, el comportamiento es "si no tiene que ver conmigo pegunta a la siguiente regla de abajo", y bueno esta el funcionamiento es "si viene por uno de los protocolos configurados, inicio autenticado, sino, no puedes pasar y corto la comunicación". Puesto que son reglas, me parecía raro que se comportaran diferentemente, pero bueno si es así como forti lo ha pensado tendrán sus motivos.
Te puedes imaginar alguno? ;-)

saludos.
Avatar de Usuario
gabyrossi
Mensajes: 10898
Registrado: 30 Oct 2007, 19:47

Re: Duda sobre política control de accesso NTLM

Mensaje por gabyrossi »

Hola, no necesitas usar ntlm... o no seria necesario...

Politicas puntuales de puertos puntuales o con destinos puntuales sin autenticar las podes dejar
Luego debajo haces "la politica" autenticada para la nevagcion de los grupos...


saludos.
NSE 7 – Fortinet Network Security Architect
NSE 5 - Network Security Analyst
Responder