Gestire correttamente i gruppi utenti e il gruppo principale su Sophos Firewall
I gruppi di utenti applicano policy comuni agli utenti autenticati. Prima di modificare un gruppo, chiarisci due aspetti: da dove proviene l’identità e se la funzione interessata valuta solo il Main Group o anche altri gruppi AD. Solo a quel punto potrai stabilire se modificare l’ordine dei gruppi, l’assegnazione di una policy oppure la regola firewall o VPN vera e propria.
Procedura rapida:
- Definire la fonte dell’utente e lo scopo del gruppo.
- Creare un gruppo locale o importare miratamente il gruppo di directory necessario.
- Controllare sotto Authentication > Services l’effettivo Default group oppure sul server Entra il Fallback user group.
- In AD documentare l’ordine sotto Authentication > Groups > Reorder e il Main Group previsto.
- Disconnettere e riconnettere l’utente pilota. Successivamente controllare sotto Authentication > Users > utente > Policies i campi Group e Other group memberships.
- Testare la funzione interessata con un utente autorizzato e uno non autorizzato. Per il traffico di rete controllare inoltre il Firewall Rule ID previsto.
⚠️ Reorder non è una semplice funzione di ordinamento. Per gli utenti AD, uno spostamento può modificare il gruppo principale e, di conseguenza, MFA, quote, orari di accesso, accesso remoto e altre policy per molti utenti. Annota prima l’ordine, le policy di gruppo e la procedura di ripristino.
Comprendere il modello di gruppo
Un gruppo definisce policy e impostazioni comuni. Non sostituisce né l’autenticazione né una regola firewall. Un utente può quindi trovarsi nel gruppo corretto e comunque non ottenere l’accesso se manca la regola prevista, la policy VPN, la zona, la route o il percorso di ritorno.
Per la risoluzione dei problemi, considera quattro domande distinte:
- L’identità proviene dal database locale, Active Directory, LDAP, RADIUS, Microsoft Entra ID o da una mappatura senza client?
- Qual è il gruppo principale?
- La funzione interessata supporta ulteriori appartenenze a gruppi AD?
- Quale regola o policy elabora il traffico effettivo?
Distinguere tra gruppi locali, importati e clientless
Normal e Clientless sono tipi di gruppo. Importato descrive invece l’origine di un gruppo e non costituisce un Group type distinto.
Un gruppo locale di tipo Normal è adatto agli utenti che effettuano l’accesso. Il gruppo degli utenti locali viene assegnato nell’oggetto utente. Con una fonte utenti esterna, i record locali vengono in genere creati soltanto al primo accesso riuscito.
Gli utenti ospiti seguono un ciclo distinto e limitato nel tempo. Creare e gestire in sicurezza utenti ospiti su Sophos Firewall spiega il gruppo predefinito, la validità, il Captive Portal e la pulizia.
I gruppi AD ed Entra vengono importati tramite la procedura guidata del rispettivo server. La directory rimane la fonte delle appartenenze; un gruppo locale con lo stesso nome non sostituisce un’importazione corretta. La procedura completa per AD, LDAPS e l’importazione è descritta in Collegare Active Directory a Sophos Firewall.
Per un server LDAP generico, Base DN, Authentication attribute, Group name attribute, l’ordine dei server e Default group devono essere configurati in modo coerente. Sophos consiglia memberOf come attributo di gruppo. Collegare un server LDAP a Sophos Firewall illustra l’intera configurazione.
Un gruppo di tipo Clientless raggruppa utenti senza client e le loro impostazioni comuni. Questi utenti non effettuano l’accesso tramite un client; il firewall controlla il loro accesso in base all’indirizzo IP. L’indirizzo IP fisso viene memorizzato sull’utente senza client individuale, non sull’oggetto del gruppo. Configurare utenti senza client su Sophos Firewall descrive l’assegnazione IP, le regole e il test negativo.
Non equiparare il gruppo predefinito e il fallback Entra
Sotto Authentication > Services > Firewall authentication methods, Default group definisce quale gruppo un utente riceve da un server di autenticazione esterno, se nessuno dei suoi gruppi della directory è presente come gruppo locale. L’impostazione di fabbrica è Open group. Controlla il valore corrente anziché dare per scontato quello predefinito. Per gli ambienti di produzione, Avanet consiglia un gruppo di fallback dedicato e restrittivo, privo di autorizzazioni VPN, quote o accessi non intenzionali.
Microsoft Entra ID SSO utilizza il Fallback user group separato nella configurazione del server Entra. Si applica anche se il server Entra è selezionato sotto Firewall authentication methods. Il gruppo predefinito generale non si applica in questo caso.
Anche l’ordine dei server di autenticazione è rilevante. Sophos Firewall consente al massimo 20 server per metodo di autenticazione e inoltra le richieste nell’ordine mostrato. Non usare questo ordine per aggirare un problema di gruppo prima di aver verificato il server interessato e la relativa mappatura.
Pianificare l’esempio e documentare lo stato iniziale
L’esempio prevede tre gruppi con funzioni distinte:
Local_Contractors: gruppo pilota locale per pochi collaboratori esterni;SFOS_Internet_Standard: gruppo AD importato per accesso normale a Internet;SFOS_SSLVPN: gruppo AD importato per una policy SSL-VPN.
auth-pilot@example.com funge da account di prova, mentre la regola con registrazione LAN-Users-to-WAN viene usata per il test del traffico. example.com è un dominio di documentazione riservato. Sostituisci nomi e utenti in base alla tua convenzione di denominazione. Un nome legato alla funzione come SFOS_SSLVPN rimane comprensibile anche dopo una riorganizzazione.
Annota prima della modifica:
- ordine attuale dei gruppi;
- Default group e, se del caso, Fallback user group;
- policy dei gruppi e override specifici per utente;
- servizi di autenticazione e policy VPN coinvolti;
- un accesso amministrativo verificato e un secondo canale di gestione, se interessati Main Group, MFA o restrizioni di accesso;
- utenti pilota, Main Group prevista e test positivi e negativi.
Creare un gruppo di utenti locale
Vai in Authentication > Groups e seleziona Add:
- Inserisci
Local_Contractorscome nome del gruppo. - In Group type seleziona Normal.
- Seleziona solo le policy comuni necessarie:
- Surfing quota limita il tempo di utilizzo in base a periodo e ciclo.
- Access time permette o nega periodi ricorrenti.
- Network traffic limita la quantità di dati trasferiti.
- Traffic shaping assegna una policy QoS con priorità e limiti di larghezza di banda.
- Imposta SSL VPN policy, Clientless SSL VPN policy, L2TP, PPTP e IPsec remote access solo per l’accesso effettivamente pianificato. PPTP non è adatto alle nuove architetture; L2TP resta un’opzione di compatibilità limitata, come illustrato in Accesso remoto L2TP su Sophos Firewall.
- Limita Sign-in restriction, se possibile, a Selected nodes o Node range in base alle fonti necessarie. Any node permette la connessione da qualsiasi rete.
- Attiva Quarantine digest e MAC binding solo se il gruppo ha bisogno di queste funzioni.
- Seleziona Save per salvare.
I nomi dei campi e il loro effetto sono definiti dal prodotto; la selezione dipende dall’ambiente. Un gruppo per l’accesso a Internet non richiede automaticamente VPN, quote o binding MAC. I gruppi con funzioni ben definite sono più facili da testare e ripristinare.
Assegnare utenti locali e individuare gli override
Creare e gestire utenti locali normali descrive in dettaglio nome utente, password, ereditarietà del gruppo e collaudo. Gli utenti locali possono essere assegnati a un gruppo sotto Authentication > Users. Nella gestione dei gruppi, Show group members mostra i membri; tramite Add member(s) si includono gli utenti locali appropriati. Per le identità gestite esternamente, invece, la directory rimane la fonte per l’appartenenza.
L’uso delle impostazioni dell’utente o del gruppo da parte di una regola o policy dipende dalla selezione effettiva di utenti e gruppi. Nell’utente, in Policies, controlla se è stato selezionato un valore proprio invece dell’impostazione di gruppo. Se la policy di gruppo deve tornare a prevalere, ripristina specificamente lo stato di ereditarietà precedentemente documentato e testa di nuovo solo la funzione interessata. Un override rimane utile se viene documentata espressamente un’eccezione giustificata.
Sophos distingue due casi per la selezione nella regola o policy interessata:
- Solo il gruppo selezionato: Il firewall usa le impostazioni del gruppo, non automaticamente l’override dell’utente.
- L’utente e il suo gruppo selezionati: Il firewall usa le impostazioni dell’utente.
Un test pilota limitato rende visibile la differenza: per auth-pilot@example.com in Local_Contractors, documenta un valore di gruppo A e un valore utente diverso B per la stessa impostazione supportata. A e B sono segnaposto per due valori di test pianificati consapevolmente nel tuo ambiente. In una regola o policy di test isolata con selezione di utenti e gruppi, controlla prima la selezione effettiva: solo Local_Contractors significa A; auth-pilot@example.com insieme a Local_Contractors significa B. Testa il servizio o il percorso dati interessato con un nuovo accesso in ciascun caso; per il traffico firewall, controlla anche il Firewall Rule ID. Poi ripristina la selezione precedentemente annotata ed entrambe le impostazioni e ripeti il test. Non ampliare una regola di produzione né modificare l’ordine dei gruppi per questo test.
Questa selezione non è l’ordine del Main Group. Restano valide le limitazioni del supporto per più gruppi e la combinazione delle policy SSL VPN corrispondenti descritte di seguito; ciò non stabilisce una precedenza universale delle policy utente per ogni servizio.
La configurazione delle policy per gli orari di accesso, delle quote di navigazione e traffico di rete e dell’MFA per Sophos Firewall è descritta nei rispettivi articoli specialistici. Nell’oggetto gruppo assegna soltanto una policy già pianificata.
Importare gruppi di directory in modo controllato
Gruppi di Active Directory
Vai su Authentication > Servers e avvia l’assistente di importazione per il server AD configurato. In un cluster HA l’importazione deve essere eseguita su Primary. L’assistente importa solo i gruppi selezionati. Un gruppo creato successivamente nell’AD non apparirà quindi automaticamente e dovrà essere importato di nuovo.
I gruppi AD nidificati non vengono valutati. Se un sottogruppo deve valere per una regola del firewall o una policy VPN, deve essere importato esattamente quel sottogruppo. Anche il gruppo AD principale di un utente non viene considerato una normale appartenenza. Per le policy, pertanto, i gruppi di sicurezza espliciti sono più adatti del gruppo standard AD Domain Users.
Dopo modifiche alle appartenenze AD, ai gruppi importati o all’ordine dei gruppi, l’utente deve accedere di nuovo. Solo allora il firewall valuterà di nuovo i gruppi e aggiornerà l’oggetto utente.
Gruppi Entra
Per l’importazione di gruppi in Entra, la registrazione dell’app in Microsoft Graph necessita del permesso dell’applicazione Group.Read.All con Admin Consent. Gli orologi del firewall e di Microsoft Entra ID devono essere sincronizzati; in caso contrario, la connessione potrebbe non riuscire.
Vai poi su Authentication > Servers e clicca sull’assistente per l’importazione dei gruppi sul server Microsoft Entra ID. È possibile importare tutti i gruppi o solo i gruppi il cui Display name o Description corrisponde a un filtro. Surfing quota, Access time, Network traffic e Traffic shaping possono essere assegnati a tutti o a singoli gruppi importati. I gruppi appena importati devono inoltre essere aggiunti alle policy IPsec per l’accesso remoto o SSL VPN utilizzate; l’importazione da sola non concede l’accesso VPN.
Valutare correttamente il gruppo principale e i gruppi multipli
Apri l’utente sotto Authentication > Users e scorri fino a Policies:
- Group mostra il primo gruppo corrispondente nell’elenco del firewall e quindi il gruppo principale.
- Other group memberships mostra altri gruppi AD importati dell’utente.
In Authentication > Groups > Reorder puoi modificare l’ordine mediante trascinamento. Seleziona Close per chiudere la finestra di dialogo. Se auth-pilot@example.com appartiene a SFOS_Internet_Standard e SFOS_SSLVPN, il gruppo appropriato posizionato più in alto diventerà il Main Group al prossimo accesso.
Questo ordine non riguarda soltanto il problema attuale. Prima di apportare una modifica, verifica se la funzione interessata supporta altri gruppi. Altrimenti, uno spostamento può risolvere un caso VPN e allo stesso tempo modificare MFA, quota o tempo di accesso per altri utenti.
Funzioni con supporto per più gruppi AD
La seguente matrice si applica espressamente ad Active Directory. Non dare per scontato che valga anche per LDAP, RADIUS o Microsoft Entra ID.
Diversi gruppi AD possono essere presi in considerazione per:
- Firewall rules e SSL/TLS inspection rules;
- SD-WAN routes;
- Web policies;
- IPS e Application control policies;
- Policy test;
- Remote access SSL VPN;
- Clientless SSL VPN.
Per Remote access SSL VPN vengono combinate le autorizzazioni delle policy utente e di gruppo corrispondenti. Se tra queste è presente una policy Full-Tunnel, il risultato è un Full Tunnel. Verifica questa combinazione con un test su un client reale.
Solo il gruppo principale o un’assegnazione esplicita a un utente vengono considerati in:
- WAF rules, My policy overrides e Hotspots;
- Remote access IPsec VPN, L2TP e PPTP;
- Surfing quota, Access time, Network traffic e Traffic shaping;
- Quarantine digest, MAC binding e Sign-in restriction;
- MFA.
Con WAF, L2TP, PPTP e l’accesso remoto IPsec, la policy utente Enable può essere visualizzata, anche se l’autorizzazione proviene solo da Other group memberships e quindi l’accesso non è consentito. Valuta questi servizi in base al Main Group o a un’assegnazione diretta dell’utente, non solo in base alla visualizzazione.
Per le funzioni che supportano più gruppi, resta determinante l’ordine della relativa regola o policy. Una regola del firewall può applicarsi tramite SFOS_SSLVPN, anche se SFOS_Internet_Standard è il gruppo principale. Questo non significa che MFA o Quota usino anche SFOS_SSLVPN.
Verificare l’effetto del gruppo
Un gruppo salvato e un utente visibile non sono ancora una prova di successo:
- Terminare la sessione esistente dell’utente pilota e farlo accedere nuovamente.
- Annotare sotto Authentication > Users > utente > Policies lo stato, Group, Other group memberships e possibili override.
- Sotto Current activities > Live users controllare nome utente, IP sorgente e Client Type.
- Per una regola firewall basata sull’utente, generare il traffico previsto e controllare Firewall Rule ID sotto Log Viewer.
- Testare Access Time, Quota, MFA e Remote Access ciascuno tramite il servizio effettivamente interessato.
- Ripetere lo stesso tentativo con un utente al di fuori del gruppo pilota come test negativo.
Per controllare la quota, apri Authentication > Users > utente > View usage. I dati di utilizzo sono disponibili solo se una regola firewall basata sull’utente elabora il traffico e Log firewall traffic è attivato.
Verificare le regole del firewall con Log Viewer, Policy Test e Packet Capture mostra il test completo del traffico. Se la selezione del servizio, l’identità o il Gruppo Principale non sono chiari, Risolvere sistematicamente gli errori di autenticazione di Sophos Firewall guida attraverso tutta la catena di controllo.
Ripristinare le modifiche e pulire i gruppi
Modifica sempre solo una policy di gruppo o una posizione. Se il pilota mostra un effetto inatteso, ripristina l’ordine e l’assegnazione delle policy annotati, effettua nuovamente l’accesso dell’utente e ripeti il test positivo e negativo.
I gruppi AD vengono prima eliminati nella directory e successivamente separatamente sotto Authentication > Groups sul firewall. Purge AD users non pulisce alcun gruppo.
Per gli utenti AD, procedi come segue:
- Elimina prima l’utente in AD. Finché esiste nella directory, il firewall può ricrearlo al successivo accesso.
- In Authentication > Users, seleziona Purge AD users. Non è necessario selezionare prima gli utenti; il firewall controlla il server AD e rimuove solo quelli già eliminati dalla directory.
- In HA avviare l’operazione su Primary. I record vengono rimossi su Primary e Auxiliary. La pulizia non interrompe il sign-in, il sign-out e lo User Accounting.
Un’esportazione della configurazione include i gruppi AD importati e creati localmente, ma nessun utente dai server di autenticazione esterni. Un backup completo, invece, comprende tutti gli utenti e i gruppi. Considera questo limite se la procedura di ripristino non riguarda solo una singola modifica di policy.
Utenti e gruppi condividono l’intervallo di ID interno fino a 65535. Un elevato numero di oggetti visibili da solo non prova un problema di limite. Se un utente mostra un User ID oltre 65535 e non appare come Live User, il comportamento è compatibile con il limite ID utente di Sophos Firewall.
Individuare gli errori in base al sintomo
Fai accedere nuovamente l’utente interessato dopo ogni correzione e controlla Group e Other group memberships. Successivamente è sufficiente un solo passaggio mirato per ciascun sintomo.
Nuovo gruppo AD non appare
Avvia nuovamente l’assistente di importazione del server AD ed eseguilo in HA su Primary. Controlla successivamente su Authentication > Groups se il gruppo necessario è presente. Non creare un gruppo sostitutivo ampio solo per far funzionare un accesso.
L’utente LDAP finisce nel gruppo predefinito
Controlla sul server LDAP Base DN, Authentication attribute e Group name attribute, poi sotto Authentication > Services l’ordine dei server e Default group. Esegui Test connection per il server LDAP. L’assistente di importazione AD non è responsabile per questa mappatura.
L’utente Entra finisce nel gruppo di fallback
Controlla se il gruppo Entra è stato importato e se il token restituisce il gruppo previsto. Controlla quindi il Fallback user group direttamente sul server Entra. Il Default group generale sotto Authentication > Services non viene utilizzato per questa mappatura.
L’utente ha il gruppo principale sbagliato
Confronta le appartenenze ai gruppi AD, i gruppi importati e l’ordine attuale. Verifica il nuovo ordine solo dopo il prossimo accesso e con diversi utenti rappresentativi.
La regola del firewall si applica, ma MFA o quota no
Le regole del firewall supportano ulteriori gruppi AD, mentre MFA e quote no. Controlla sotto Authentication > Users > utente > Policies il gruppo principale, eventuali override e l’effettiva assegnazione della policy. L’effetto della regola non dimostra che MFA o quota valutino lo stesso gruppo.
La modifica del gruppo non ha effetto per un solo utente
Confronta i campi di policy specifici per l’utente e la selezione effettiva di utenti e gruppi nella regola o policy interessata: selezionare solo il gruppo usa i valori del gruppo; selezionare l’utente e il suo gruppo usa i valori dell’utente. Verifica anche i limiti della funzione per il gruppo principale e i gruppi multipli. Ripristina il valore del gruppo solo se l’eccezione documentata non è più necessaria.
Gruppo AD nidificato non funziona
Importa tu stesso il sottogruppo necessario e aggiungi l’utente direttamente al sottogruppo. Importare solo il gruppo superiore non è sufficiente.