Página 1 de 1

FSSO

Publicado: 23 Feb 2012, 23:30
por pabloricci
Hola Gente, estoy tratando de configurar el FSSO para usarlo con AD, lo que quiero hacer es que los usuarios conectados al dominio navegen por un proxy sin la necesidad de autenticarse, es decir usen las credenciales del login, el problema que tengo es que me pide user y pass para naver, incluso cuando pongo user y pass me vuelve a mostrar el cartel de login para navegar.

Paso los detalles de la configuración

1) Tengo el AD en un Server 2003, en el mismo Server tengo isntalado el FSSO y conecta correctamente, por lo menos eso parece ya que el show service status y el show monitored DC y el show user logon muestran la info correctamente.-
2) En el AD tengo creado dos grupos un full y otro limitado y dentro de estos grupos tengo usuarios
3) LDAP conecta correctamente
4) La configuración es:

nro1 # show user ldap fortidominio
config user ldap
edit "fortidominio"
set server "60.0.0.200"
set cnid "sAMAcountName"
set dn "DC=fortitest,DC=com"
set type regular
set username "Administrator@fortitest.com"
set password ENC AOQfMhqJ2dXH6zVtJnvAQQTly9MWV3So18MOgMvlvbhy2MkMUTSUPz/xJr+ClfQ29b7cy8YBC/qlumgJCy9SItmprsA51BWkcCeMGpcdE8kmsl3f
next

nro1 # show user fsso full (Aca cargo DC=com,DC=fortitest,CN=internetfull)
config user fsso
edit "full"
set ldap-server "fortidominio"
set password ENC jS0KC+eAGeuw84R7w/jTniirkfpdr6O6nlkO3vw5GFBTDs6EFh7dnzaxs0gvIFq0LFgWeEEwC2J2YTUBMzvCiUyIe5NKRBCJfompiT1dG1aZohap
set server "60.0.0.200"
next
end

nro1 # show user fsso limitado (Aca cargo DC=com,DC=fortitest,CN=internetlim)
config user fsso
edit "limitado"
set ldap-server "fortidominio"
set password ENC 4fLqZFibUjTnNSSOSINiGPIoJdLmY4ifHk3hSFumM6NhwbX4HboJPn0Yh/P44Sn2CLXzhITAGh+Fk28S6duRaUkZ51zSDaDk62sYi8asvnEp2/Cx
set server "60.0.0.200"
next
end

nro1 # show user group FSSO_Guest_Users
config user group
edit "FSSO_Guest_Users"
set group-type fsso-service
next
end

nro1 # show user group Fullinternet
config user group
edit "Fullinternet"
set group-type fsso-service
set member "CN=internetfull,DC=fortitest,DC=com"
next
end

nro1 # show user group Limitadointernet
config user group
edit "Limitadointernet"
set group-type fsso-service
set member "CN=internetlim,DC=fortitest,DC=com"
next
end

Re: FSSO

Publicado: 23 Feb 2012, 23:41
por gabyrossi
Hola, si vas a utenticar y que no pidas user y pass, no necesitas hacer nada con el ldap.
borra el ldap y destilda de los grupos el ldap.

saludos

Re: FSSO

Publicado: 24 Feb 2012, 14:36
por sarietti
gabyrossi escribió:Hola, si vas a utenticar y que no pidas user y pass, no necesitas hacer nada con el ldap.
borra el ldap y destilda de los grupos el ldap.

saludos


gaby, si que necesita la configuracion de ldap....

Con FSSO se usa LDAP para traer los grupos del AD.




Te recomiendo que el DN del LDAP apunte solo al contenedor de grupos, y tambien que agregues esos grupos en la solapa FSSO para que los filtre.
Luego solo tenes que crear los "User Group" del tipo directory service y usarlos en las politicas de firewall

Re: FSSO

Publicado: 24 Feb 2012, 15:16
por gabyrossi
Hola, no no necesitas el ldap. No es necesario!

el filtro lo podes hacer el el fsso, para ver solo los grupos que salgan a internet.

saludos

Re: FSSO

Publicado: 25 Feb 2012, 03:05
por sarietti
gabyrossi escribió:Hola, no no necesitas el ldap. No es necesario!

el filtro lo podes hacer el el fsso, para ver solo los grupos que salgan a internet.

saludos


Hola gaby,
Es cierto que los grupos se pueden filtrar también desde el FSSO, pero bueno, depende de como le parezca mas cómodo a cada uno.
Yo siempre filtre los grupos usando ldap desde el Fortigate, sin tocar el FSSO...

Por eso me parece mas cómodo, una vez que el FSSO arranco, no se toca mas, y desde el Fortigate administras todo.
Es bueno decir que existen las dos opciones.


Saludos.

Re: FSSO

Publicado: 29 Feb 2012, 14:00
por pabloricci
Gracias gente por la respuesta, perdón por la demora en agradecer el interés en responderme. Les comento que sólo estoy usando FSSO sin LDAP y todo funciona correctamente, ahora estoy demorado en la implementación ya que noto una demora importante cuando abro un browser para navegar, es como que demora demasido la solicitud automática de logeo para empezar a navegar, alguna idéa al respecto ???

Re: FSSO

Publicado: 29 Feb 2012, 17:59
por gabyrossi
hola, los server de dns haceles una politica arriba de todas para que salgan a internet con el servicio dns sin autenticar.

saludos