Página 1 de 2
Que no pida autenticarse, utilizando el identity base policy
Publicado: 26 Abr 2013, 00:10
por tavroma
Buenas tardes,
Tengo configurada un Fortinet 80C, donde tengo uso el FSSO para traer grupos de navegación desde el AD. En las políticas del Firewall tengo habilitado el Enable Identity Based Policy, tengo marcados los check de Fortinet Single Sign-On(FSSO) y NTLM Authentication.
Lo que sucede es que cada ves que cierran o reinician la máquina el navegador solicita ingresar el usuario y contraseña de dominio para que puedan navegar... hay alguna forma de que no pida esas credenciales a cada rato ys eguir usando el Identity Based Policy.
Agradezco la ayuda.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 26 Abr 2013, 14:14
por gabyrossi
hola, deberias desmarcar ntlm.
pero si le pides use rya pass es porque algo no esta bien....
en el fsso lo ves autenticado?
en el fortigate lo ves autenticado?
supongo que ya tenes los grupos armados, con los grupos de ad dentro.
diagnose debug authd fsae list
saludos.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 26 Abr 2013, 16:11
por tavroma
Hola Gaby, gracias por tu respuesta.
Cuándo ejecuto el comando que indicas, me sale lo siguiente:
WEBFILTER # diagnose debug authd fsso lis
----FSSO logons----
Total number of logons listed: 0, filtered: 0
----end of FSSO logons---
En la parte de USER - Single Sign On - FSSO Agent, ahi tengo configurado el agente de conexión con el AD y efectivamente me jala todo los grupos del AD.
Posteriormente en User Group- User Group- En Fortinet Single Sign-ON(FSSO) tengo creado los grupos que jale del paso anterior y que son los que uso en la política.
Cómo veo el fsso autenticado?
Cómo veo el fortigate autenticado?
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 26 Abr 2013, 16:19
por tavroma
Gaby, adicionalmente, si quito el ntlm authetication, los que están conectados por inalámbrica, no me navegann???
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 26 Abr 2013, 21:34
por gabyrossi
hola, si nos ves los usuarios en el fortigate quiere decir que el controller no se comunica con el fortigate para pasarle los logons.
Links de apoyo:
[Debes identificarte para poder ver enlaces.]
[Debes identificarte para poder ver enlaces.]
[Debes identificarte para poder ver enlaces.]
[Debes identificarte para poder ver enlaces.]
saludos-
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 29 Abr 2013, 20:18
por tavroma
Gracias Gaby, efectivamente algo está mal porque me pide usuario y clave cada ves que quiero navegar, ya puse el caso con soporte de fortinet, porque según la documentación que mencionas y siguiendo los pasos, debería de hacerlo.
Gracias.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 30 Abr 2013, 01:20
por gabyrossi
Hola, seguramente algo se te esta escapando...
habria que revisarlo bien.
saludos
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 01 May 2013, 00:45
por tavroma
Será que me das una mano remota?
Será posible?
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 01 May 2013, 18:13
por j.urena
tavroma escribió:Será que me das una mano remota?
Será posible?
Cuando vas al Fortigate > User > Single Sing-On > FSSO Agent
Muestra los grupos que estás autenticando???

Yo tengo configurado en el FSSO que solo monitore los logon de los grupos de Internet.
Para configurar eso debes ir al Agente en el servidor del Dominio y en la opción Set Group Filter, agregar sólo los grupos que quieres que se monitoreen.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 02 May 2013, 16:03
por tavroma
Es correcto, lo tengo igual que vos y efectivamente los grupos se ven sin problema.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 03 May 2013, 10:14
por j.urena
tavroma escribió:Es correcto, lo tengo igual que vos y efectivamente los grupos se ven sin problema.
Esos grupos están asociados con un grupo de Firewall????
Cuantos servidores de active directory tienes??
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 03 May 2013, 15:45
por tavroma
Correcto, están asociados con un grupo de firewall el cuál es el que uso en el identity base policy.
Tengo dos Active Directories, pero el Agente está instalado sólo en uno.
Saludos.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 03 May 2013, 15:51
por gabyrossi
hola, tenes que tener el colector en uno y el agente en los 2.
los grupos de ad no se agregan en un grupo de firewall sino en un grupo de Fortinet Single Sign-On(FSSO)
SALUDOS.
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 03 May 2013, 16:39
por tavroma
Sí disculpas, están asociados a en un grupo de Fortinet Single Sign-On(FSSO)
Voy a reinstalar el agente a ver el edirectory agent no hace falta instalarlo correcto?
Tengo el "Fortinet SSO Collector Agent".. y el "Fortinet Edirectory Agent"
Sólo el primero debo instalar o los dos?
Re: Que no pida autenticarse, utilizando el identity base po
Publicado: 03 May 2013, 16:48
por j.urena
tavroma escribió:Sí disculpas, están asociados a en un grupo de Fortinet Single Sign-On(FSSO)
Voy a reinstalar el agente a ver el edirectory agent no hace falta instalarlo correcto?
Tengo el "Fortinet SSO Collector Agent".. y el "Fortinet Edirectory Agent"
Sólo el primero debo instalar o los dos?
Yo solo uso uno: Fortinet Single Sign On Agent (
FSSO)