Fortigate no actualiza grupos de FSSO
-
daniel2605
- Mensajes: 7
- Registrado: 03 Ene 2019, 21:06
Fortigate no actualiza grupos de FSSO
Tengo 2 DC con el agente instalado en modo DC Agent, con 10grupos de AD agregados, funcionando correctamente.
El tema es que cree un nuevo grupo en AD, lo agregue en el cliente FSSO en grupos filtrados (como el resto) pero no me aparece en el fortigate.
Ejecute el comando:
exec fsso refresh
y me trajo los grupos de AD pero no funciono... que puedo hacer?
Re: Fortigate no actualiza grupos de FSSO
La conexion entre el Fortigate y tu servidor AD como lo realizaste?.
Utilizando LDAP?, si es con LDAP puedes revisar este link y valida que lo has configurado segun la recomendacion de Fortinet: [Debes identificarte para poder ver enlaces.]
Saludos.
NSE4
NSE5
Fortinet Certified Professional Network Security FCP
-
daniel2605
- Mensajes: 7
- Registrado: 03 Ene 2019, 21:06
Re: Fortigate no actualiza grupos de FSSO
La conexion entre el Forti y los agentes es correcta.
Los agentes están en modo estándar!
Re: Fortigate no actualiza grupos de FSSO
- Fortigate: Log & Report > User Event
- FSSO: View log Events
Revisa la conectividad del agente colector y el Fortigate:
Código: Seleccionar todo
diagnose debug enable
diagnose debug authd fsso server-statusNSE4
NSE5
Fortinet Certified Professional Network Security FCP
-
daniel2605
- Mensajes: 7
- Registrado: 03 Ene 2019, 21:06
Re: Fortigate no actualiza grupos de FSSO
Verifique los logs, en el fortigate, no hay nada raro, en el FSSO, vi que ayer cuando ejecute el exec fsso refresh, el fsso le envió TODOS los grupos del AD :
Group list send to FGT, count:541
Siendo que en la lista de grupos del FSSO, sólo hay 11 grupos.
Entonces revise en el Forti, y veo que en: User & Device -> Single Sign-on, agrego 256 grupos (el maximo admitido), cuando deberia tener solo 11.... encima no encuentro forma de borrar algunos, la unica opcion es borrar todos los grupos y volver a agregar solo los 11 que necesito? no se los envia el FSSO?
Por otro lado, luego de correr :
diagnose debug enable
diagnose debug authd fsso server-status
Obtuve:
Server Name Connection Status Version
----------- ----------------- -------
XXXX.XXXXXXXXX connected FSSO 5.0.0256
Hay algo que pueda hacer para solucionarlo? o restauro el backup del forti y agrego el grupo nuevo de AD por CLI en Fortigate?
Gracias
Re: Fortigate no actualiza grupos de FSSO
Es decir puedes seleccionar unicamente los grupos que deseas monitorear la informacion de logon y asi evitar enviar todos y que no lleguen los que realmente deben ser monitoreados.
Esto lo configuras desde el FSSO en la parte de Set Group Filters.
Todos los Fortigates Low-End soportan hasta 256 grupos luego ya depende de cada modelo.
Importante que si cambias de modo de Standard a Avanzado o viceversa tendras que configurar nuevamente este filter.
Una vez realices esta configuracion valida nuevamente los logs y revisa que se envian solamente la cantidad de grupos seleccionados.
Saludos.
NSE4
NSE5
Fortinet Certified Professional Network Security FCP
-
daniel2605
- Mensajes: 7
- Registrado: 03 Ene 2019, 21:06
Re: Fortigate no actualiza grupos de FSSO
No entiendo porque envia todo, que puedo hacer? porque si elimino la tabla, fuerzo el refresco de grupos (exec fsso refresh) me va a volver a traer todos los grupos....
El FSSO está configurado en modo standard...
Re: Fortigate no actualiza grupos de FSSO
En esta parte tienes que tener el agent collector tambien en modo standard.
La otra opcion seria que pases a modo avanzado: [Debes identificarte para poder ver enlaces.]
Saludos.
NSE4
NSE5
Fortinet Certified Professional Network Security FCP
-
daniel2605
- Mensajes: 7
- Registrado: 03 Ene 2019, 21:06
Re: Fortigate no actualiza grupos de FSSO
Re: Fortigate no actualiza grupos de FSSO
Pequeño detalle
Saludos.
NSE4
NSE5
Fortinet Certified Professional Network Security FCP
