Naar de inhoud
Avanet

Sophos Firewall Chromebook SSO instellen met Google Workspace

Met Chromebook SSO meldt de Sophos Chromebook User ID-extensie de aangemelde Google Workspace-gebruiker bij de firewall. SFOS kan vervolgens gebruikersregels toepassen en de sessie weergeven onder Current activities > Live users.

Het proces bestaat uit vijf onderdelen: het certificaat en de DNS-naam voorbereiden, Chromebook SSO in Device Access inschakelen, de SSO-instellingen en twee firewallregels aanmaken, de huidige extensie via Google Admin distribueren en het resultaat met een testgebruiker controleren. Deze handleiding is gebaseerd op SFOS 22.0 MR2 en de huidige Manifest V3-extensie.

Vereisten

Het volgende is nodig:

  • beheerde Chromebooks in een door Sophos Firewall beschermd netwerk;
  • toegang tot WebAdmin en Google Admin;
  • gebruikersadressen uit het Google Workspace-domein, bijvoorbeeld user@example.com;
  • een interne DNS-naam voor de firewall, bijvoorbeeld chromebook-sso.example.com;
  • een certificaat met privésleutel en een CA die door de Chromebooks wordt vertrouwd;
  • een op de firewall geconfigureerde authenticatieserver.

Voor een voorspelbare productie-uitrol gebruikt deze handleiding een lokale Active Directory waarvan de gebruikers met Google Workspace zijn gesynchroniseerd. De huidige vermelding in de Chrome Web Store noemt deze combinatie uitdrukkelijk. De SFOS 22-help noemt daarnaast LDAP en Google Secure LDAP; deze variant moet daarom eerst met een pilotgroep worden getest voordat gebruikersregels ervan afhankelijk worden. Het instellen van de directoryservices wordt beschreven in Active Directory met Sophos Firewall verbinden en Een LDAP-server met Sophos Firewall verbinden.

Sophos kondigde de nieuwe Manifest V3-extensie aan met SFOS 22.0 MR2. De huidige vermelding in de Chrome Web Store noemt daarentegen SFOS 20.0 MR3 of nieuwer als minimumversie. De extensie moet daarom niet als exclusief voor MR2 worden beschouwd; de menupaden en schermafbeeldingen in deze handleiding hebben echter betrekking op SFOS 22.0 MR2.

Sophos Firewall configureren

Certificaat en DNS-naam voorbereiden

De naam chromebook-sso.example.com moet in de interne DNS verwijzen naar het firewalladres dat de Chromebooks kunnen bereiken. Maak of importeer voor deze naam een certificaat onder Certificates > Certificates.

Het certificaat heeft een privésleutel en een op de firewall aanwezige uitgevende CA nodig en mag niet met een wachtwoordzin zijn beveiligd. Voer de FQDN zowel als Subject Alternative Name (SAN) als Common Name (CN) in. Sophos vereist dat deze overeenkomt met de CN; de huidige versie van Chrome gebruikt de SAN voor de hostnaamcontrole. Dezelfde FQDN wordt later als serverAddress gebruikt.

Maak onder Hosts and services > FQDN host daarnaast een hostobject voor accounts.google.com. Dit object wordt later samen met de vooraf gedefinieerde groepen Google API Hosts en Google Chrome Web Store in de bootstrapregel gebruikt.

Device Access en Chromebook SSO inschakelen

  1. Open Administration > Device access.
  2. Schakel Chromebook SSO alleen in voor de interne zones van waaruit de beheerde apparaten verbinding maken, bijvoorbeeld LAN en Wi-Fi.
  3. Open Authentication > Services > Chromebook SSO en schakel Enable in.
  4. Voer onder Domain het Workspace-domein example.com in.
  5. Stel Port in op 65123.
  6. Selecteer het certificaat voor chromebook-sso.example.com.
  7. Selecteer Download G Suite app config.
  8. Open het JSON-bestand in een teksteditor en stel serverAddress in op chromebook-sso.example.com. Sla het bestand vervolgens op.

Device Access staat toegang tot de lokale SSO-service van de firewall toe. Een normale firewallregel vervangt deze stap niet. Omgekeerd staat Device Access nog geen internettoegang tot Google toe. Deze scheiding wordt uitgelegd in Device Access en Local Service ACL.

Twee firewallregels aanmaken

Maak onder Rules and policies > Firewall rules twee regels in deze volgorde.

De eerste regel, bijvoorbeeld Chromebook-Google-Bootstrap, staat de appdistributie en communicatie met Google toe:

  • Action: Accept
  • Source zones: LAN en/of Wi-Fi
  • Source networks: de Chromebook-netwerken
  • Destination zones: WAN
  • Destination networks: het eigen object voor accounts.google.com en Google API Hosts en Google Chrome Web Store

Daaronder komt de eigenlijke gebruikersregel, bijvoorbeeld Chromebook-Users:

  • Action: Accept
  • dezelfde bronzones en Chromebook-netwerken
  • de gewenste doelen in WAN
  • Match known users: ingeschakeld
  • Use web authentication for unknown users: alleen inschakelen wanneer Captive Portal als fallback gewenst is
  • Log firewall traffic: tijdens de pilotfase ingeschakeld

De bootstrapregel moet boven de gebruikersregel staan. Anders kan de extensie ontbreken of kan OAuth mislukken voordat de firewall de gebruiker kent.

Google Workspace configureren

De extensie distribueren

  1. Open in Google Admin Devices > Chrome > Apps & extensions > Users & browsers.
  2. Selecteer eerst een pilot-OU of een kleine testgroep.
  3. Selecteer Add > Add from Chrome Web Store.
  4. Voeg Sophos Chromebook User ID toe en controleer de extensie-ID kpgmhapilmiknabfjblafefhahodhjca.
  5. Selecteer als Installation policy ten minste Force install.
  6. Upload onder Policy for extensions het eerder aangepaste JSON-bestand.
  7. Sla de instellingen op en wacht totdat het beleid op het testapparaat is toegepast.

Bij een bestaande installatie is dit geen in-place-update: volgens Sophos moet de oude extensie worden verwijderd en de nieuwe Manifest V3-extensie worden geïnstalleerd. De migratie moet eerst in een pilot-OU worden uitgevoerd, zodat gebruikersregels niet op een fallbackbeleid terugvallen wanneer de identiteit tijdelijk ontbreekt. Meer informatie staat in het overzicht van SFOS 22.0 MR2.

De OAuth-app als vertrouwd markeren

Om te voorkomen dat OAuth wordt geblokkeerd:

  1. Open Security > Access and data control > API controls.
  2. Ga onder App access control naar Manage app access.
  3. Open Accessed apps > View list en zoek naar Sophos User ID.
  4. Selecteer Change access, stel het passende bereik in en selecteer Trusted.

De lokale CA naar ChromeOS distribueren

Deze stap is nodig wanneer het SSO-certificaat is uitgegeven door een interne of lokaal ondertekende CA die ChromeOS nog niet vertrouwt.

  1. Download op de firewall onder Certificates > Certificate authorities de uitgevende CA en pak het PEM-bestand uit het archief.
  2. Open in Google Admin Devices > Networks > Certificates.
  3. Upload het PEM-bestand met Upload certificate.
  4. Schakel onder Certificate authority het gebruik voor Chromebook in en sla de instellingen op.

Aanmelding en regelovereenkomst controleren

  1. Open op het testapparaat chrome://policy, selecteer Reload policies en controleer of het extensiebeleid uit de cloud is ontvangen.
  2. Meld u opnieuw aan op de Chromebook met een beheerde gebruiker zoals user@example.com.
  3. Open op de firewall Current activities > Live users. De gebruiker, het client-IP en Client Type Chromebook SSO moeten worden weergegeven.
  4. Open een verbinding die door Chromebook-Users wordt toegestaan.
  5. Controleer in Log viewer of precies deze gebruikersregel is toegepast. Alleen werkende internettoegang bewijst dit niet, omdat een algemenere regel het verkeer ook kan toestaan.

Rol het beleid pas uit naar meer OU’s wanneer zowel de Live User als de Rule Hit correct zijn.

Fouten gericht afbakenen

  • Extensie ontbreekt: controleer de extensie-ID, doel-OU, Installation policy en de status onder chrome://policy.
  • OAuth mislukt: controleer of Sophos User ID voor de juiste OU als Trusted is ingesteld en of de bootstrapregel de Google-doelen kan bereiken.
  • TLS- of verbindingsfout: vergelijk DNS-resolutie, serverAddress, SAN, CN, certificaatketen en CA-uitrol. Alle namen moeten naar chromebook-sso.example.com verwijzen.
  • Gebruiker ontbreekt onder Live users: controleer het Workspace-domein, het gebruikersadres, de authenticatieserver en Device Access.
  • Gebruiker is zichtbaar, maar de verkeerde regel wordt toegepast: controleer de positie, het bronnetwerk, de gebruikerstoewijzing en de logging van de regel. De systematische controle wordt beschreven in Waarom een Sophos Firewall-regel niet wordt toegepast.
  • De extensie blijft na een disconnect Connected weergeven: bij SFOS 21.5 GA en nieuwer kan de weergave verouderd blijven, hoewel de sessie op de firewall is beëindigd. Meld af en weer aan in de extensie of verbreek kort de netwerkverbinding van de Chromebook. Voor de controle is Live users leidend.

Meld voor de servicelogs via SSH aan bij de Sophos Firewall CLI en selecteer 5. Device Management > 3. Advanced Shell. De volgende opdrachten lezen alleen gegevens en wijzigen de configuratie niet:

tail -f /log/chromebook-sso-backend.log
tail -f /log/csd.log

Herhaal daarna de aanmelding met de testgebruiker en let op nieuwe vermeldingen op hetzelfde tijdstip. Met Ctrl+C wordt de live-uitvoer beëindigd. Een overzicht van andere authenticatielogs staat in Sophos Firewall-servicelogs.

FAQ

Werkt Chromebook SSO buiten het beveiligde netwerk?

Nee. De Chromebook moet het geconfigureerde firewalladres in het beveiligde netwerk kunnen bereiken. Buiten dit netwerk kan de extensie geen lokale sessie aan deze firewall koppelen.

Kan het ingebouwde Let's Encrypt-certificaat voor Chromebook SSO worden gebruikt?

Nee. Sophos sluit certificaten uit de ingebouwde Let’s Encrypt-functie uit voor de Chromebook SSO-service. Gebruik een geschikt geïmporteerd of lokaal ondertekend certificaat; de algemene certificaatbeperkingen worden uitgelegd in Let’s Encrypt op Sophos Firewall.