Een generieke LDAP-server met Sophos Firewall verbinden
Sophos Firewall kan gebruikers via het servertype LDAP server authenticeren op basis van directorykenmerken en groepslidmaatschappen. In de praktijk zijn vier stappen nodig: een lokale groep voorbereiden, de LDAP-server aansluiten, deze selecteren onder Authentication > Services voor de gewenste dienst en controleer de aanmelding en autorisatie met echte testaccounts.
OpenLDAP, 389 Directory Server of FreeIPA zijn typische kandidaten voor een generieke LDAP-verbinding, maar zijn geen uitwisselbare producten. Kenmerken, geretourneerde groepswaarden en het verlopen van accounts verschillen afhankelijk van het schema. Deze handleiding biedt daarom een overdraagbaar voorbeeld; de waarden moeten worden gecontroleerd op het echte gebruikersobject. Google Secure LDAP wordt hieronder beschreven als een afzonderlijke variant, gedocumenteerd door Sophos.
Voor Windows Active Directory met LDAPS, groepsimport of AD SSO is Active Directory met Sophos Firewall verbinden beter geschikt. RADIUS via Microsoft NPS of een MFA-gateway wordt behandeld in Een RADIUS-server op Sophos Firewall instellen. Als u het systeemeigen eDirectory-servertype vóór SFOS 23 moet vervangen, kunt u het volledige migratieproces vinden op EDirectory migreren vóór SFOS 23.
Waarden en terugvalprocedure voorbereiden
Vereist:
- WebAdmin-toegang tot Sophos Firewall;
- Toegankelijkheid van de LDAP-server vanaf de firewall via de poort die op de server is geconfigureerd;
- een Bind-account met leesrechten voor het vereiste directorygebied;
- Bind DN en Base DN, bijvoorbeeld
cn=svc-sophos,ou=service,dc=example,dc=netenou=people,dc=example,dc=net; - de attributen voor aanmelding, weergavenaam, e-mailadres, groep en, indien van toepassing, accountverval;
- Bij het controleren van het certificaat: een oplosbare servernaam en de juiste CA-vertrouwensketen.
De gebruikelijke startwaarden zijn poort 389 voor STARTTLS en 636 voor SSL/TLS. Dit is geen vaste SFOS-standaard: een directory kan een andere poort gebruiken, die moet overeenkomen met Connection security en de serverconfiguratie.
⚠️ Voor het Bind-account zijn geen administratieve schrijfrechten vereist. Beperk zijn leesrechten tot de subboom en de attributen die de firewall nodig heeft voor gebruikersverzoeken.
Voordat u overschakelt naar Authentication > Services, documenteert u de geselecteerde servers, hun volgorde en de overnameopties voor elke betrokken methode. Noteer ook de vorige Default group onder Firewall authentication methods. Hierdoor kunt u de wijziging ongedaan maken zonder overhaast nieuwe objecten te verwijderen.
Bind DN, Base DN en attributen onderscheiden
Een DN loopt van het specifieke object naar de directoryroot. cn=svc-sophos,ou=service,dc=example,dc=net verwijst in het voorbeeld naar het Bind-account. De Base DN specificeert daarentegen het startpunt van de gebruikerszoekopdracht, zoals ou=people,dc=example,dc=net.
Een Base DN die te smal is, zal niet alle gebruikers vinden die u nodig heeft. Een onnodig brede zoekbasis kan zoekopdrachten vertragen en ongewenste items bevatten. Append base DN voegt tijdens het binden de Base DN toe aan een onvolledige Bind DN; als de DN al compleet is, blijft deze optie meestal uitgeschakeld. Het gedrag van de gebruikte LDAP-server is bepalend.
De attributen zijn ook afkomstig uit het directoryschema. uid, cn, mail en memberOf zijn voorbeelden, geen universele specificaties. Sophos beveelt memberOf aan als Group name attribute, maar gebruikt GID in zijn eigen algemene configuratievoorbeeld. Daarom moeten de retourwaarde, lokale groepstoewijzing en meerdere lidmaatschappen worden gecontroleerd bij echte testgebruikers.
Selecteer encryptie en certificaten
Plaintext verzendt gebruikersreferenties onversleuteld en is geen goede productieconfiguratie. SSL/TLS versleutelt de verbinding vanaf het begin; STARTTLS upgradet een aanvankelijk niet-versleutelde LDAP-verbinding naar TLS.
Voor Validate server certificate moet de naam die in het servercertificaat staat en die de firewall kan omzetten, onder Server IP/domain staan. Sophos verwijst ernaar als CNAME in de SFOS 22-help, terwijl dezelfde veldbeschrijving elders alleen maar een server-IP vermeldt. De certificaatnaam is daarom de veilige keuze voor een gecontroleerde TLS-uitrol. Als de firewall dit niet kan oplossen, kan er een vermelding worden aangemaakt onder Network > DNS > DNS host entry. In DNS-hostvermeldingen op Sophos Firewall instellen worden TTL, reverse lookup en de resolvertest uitgelegd.
Validate server certificate controleert het certificaat van de externe LDAP-server. De optionele Client certificate specificeert een certificaat dat de firewall gebruikt om een veilige verbinding met de LDAP-service tot stand te brengen; Google Secure LDAP vereist expliciet het door Google gegenereerde certificaat. Voor TLS-fouten moet u eerst de naam, DNS, tijd, geldigheid en vertrouwensketen herstellen in plaats van de controle van het servercertificaat als eerste stap uit te schakelen.
Configureer LDAP-groep en server
Lokale groep voorbereiden
- Open
Authentication > Groupsen selecteerAdd. - Voer een unieke
Group namein, bijvoorbeeldLDAP-Benutzer. - Selecteer het
Group typevoor de beoogde aanmeldmethode. VoorNormalis gebruikersaanmelding vereist;Clientlessregelt de toegang op basis van een IP-adres. - Stel het vereiste gebruikers-, externe-toegangs- en aanmeldbeleid in en sla op met
Save.
De groep wordt later als Default group gebruikt. De groep staat verkeer niet zelfstandig toe of blokkeert het niet zelfstandig; het groepsbeleid en de regels van de betreffende dienst bepalen de toegang. Gebruikersspecifiek beleid heeft voorrang op groepsbeleid. De volledige groepslogica met een pilot, gebruikersoverschrijvingen en de Main Group staat in Sophos Firewall-gebruikersgroepen veilig beheren.
Verbinding en Bind configureren
- Open
Authentication > Serversen selecteerAdd. - Selecteer
LDAP serveralsServer type. - Wijs een unieke
Server nametoe, bijvoorbeeldLDAP-Firma. - Voer het IP-adres of de domeinnaam van de server in onder
Server IP/domain. Gebruik voorValidate server certificatede oplosbare naam uit het servercertificaat. - Selecteer de
Version2of3die door de server wordt ondersteund. Voor Google Secure LDAP is versie3vereist. - Stel
Connection securityenPortgezamenlijk in. Gebruik voor productief gebruikSSL/TLSofSTARTTLS. - Schakel
Anonymous loginuit en voerBind DNenPasswordvan het leesaccount in. - Schakel
Append base DNalleen in als de server tijdens de bind de basis-DN moet toevoegen. - Als de verbinding beveiligd is, bepaal dan bewust of
Validate server certificateis geactiveerd. Voor normale LDAP-servers is certificaatcontrole na een correcte configuratie van naam, DNS en vertrouwen de veilige keuze voor productie. Google Secure LDAP volgt het speciale geval dat hieronder wordt beschreven. Selecteer een vereistClient certificateuit de lijst.
Zoekbasis en attributen instellen
- Voer onder
Base DNhet startpunt van de gebruikerszoekopdracht in.Get base DNkan de zoekbasis ophalen die door de server wordt aangeboden. - Stel het attribuut met de inlognaam in als
Authentication attribute, vaakuidofmail. - Voer
Display name attributeenEmail address attributein zodat deze overeenkomen met het gebruikersobject, bijvoorbeeldcnenmail. - Voer het groepsattribuut in dat wordt geretourneerd voor het gebruikersobject onder
Group name attribute.memberOfis de aanbeveling van Sophos, maar moet overeenkomen met het schema en het retourformaat. - Voer de
Expiry date attributein die overeenkomt met het schema. Als een dergelijk kenmerk niet bestaat, controleer dan vóór de implementatie of het formulier een lege waarde accepteert en hoe met accounts zonder vervaldatum wordt omgegaan. - Voer
Test connectionuit en sla op metSave.
Volgens Sophos controleert Test connection de verbinding en de Bind-inloggegevens. De test bewijst niet dat de basis-DN alle gebruikers omvat, noch dat een groeps- of dienstautorisatie correct van toepassing is. Hiervoor is een daadwerkelijke aanmelding nodig.
LDAP voor de vereiste diensten inschakelen
- Open
Authentication > Services. - Verplaats onder
Firewall authentication methodsde LDAP-server naarSelected authentication servers. Als hij primair moet antwoorden, zet hem dan op de eerste positie. - Selecteer de voorbereide groep
LDAP-BenutzeralsDefault groupen klik opApply. - Selecteer de server afzonderlijk voor alle daadwerkelijk gebruikte methoden:
User portal authentication methods,VPN portal authentication methods,VPN (IPsec/dial-in/L2TP/PPTP) authentication methods,Administrator authentication methodsenSSL VPN authentication methods. - Gebruik alleen overnameopties zoals
Set authentication methods same as firewall,Same as firewallofSame as VPNals de afgeleide serverlijst is bedoeld.
Per authenticatiemethode kunnen maximaal 20 servers worden geselecteerd. Als er meerdere servers zijn, zal de firewall deze in de weergegeven volgorde opvragen. De beheerdersmethode is niet van toepassing op de superbeheerder. Voor L2TP en PPTP documenteert Sophos alleen PAP voor LDAP; deze combinatie mag vanwege PAP en de inmiddels verouderde VPN-methoden niet zonder voorafgaande beoordeling opnieuw worden ingevoerd.
Google Secure LDAP instellen
Vóór de firewallconfiguratie wordt er een LDAP-client gemaakt in de Google-beheerdersconsole onder Apps > LDAP. De Access permissions zijn beperkt, het certificaat en de bijbehorende privésleutel worden gedownload en aparte toegangsgegevens worden gegenereerd. Het wachtwoord is niet langer zichtbaar na het sluiten van het dialoogvenster.
Schakel vervolgens de client onder Service status in met ON for everyone en sla op met SAVE. Deze servicestatus activeert de client, maar vervangt niet de eerder ingestelde Access permissions.
Controleer voordat u het certificaat onder Administration > Time importeert of de firewall via NTP de juiste tijd krijgt. Volgens Sophos kan een verkeerd handmatig ingestelde klok ervoor zorgen dat het importeren van certificaten mislukt. Selecteer vervolgens het formaat CER (.cer) onder Certificates > Certificates > Add en importeer zowel Certificate als Private key uit de Google-download. Het certificaat kan als niet-vertrouwd worden weergegeven omdat Google het zelf ondertekent; Sophos bevestigt dat Google LDAP nog steeds werkt. Deze melding heeft betrekking op het clientcertificaat en niet de LDAP-servercertificaatcontrole.
De volgende waarden zijn van toepassing op de LDAP-server:
Server IP/domain:ldap.google.comVersion:3Connection security:SSL/TLSPort:636Anonymous login: uitBind DNenPassword: de gegenereerde Google LDAP-inloggegevensAppend base DN: uitClient certificate: het geïmporteerde Google-certificaatBase DN: invoeren of ophalen metGet base DNAuthentication attribute:UIDDisplay name attribute:CNEmail address attribute:mailGroup name attribute:memberOfExpiry date attribute:expiry
mail is vereist voor het maken van Google LDAP-groepen. De officiële Google-instructies vermelden in hun waardenlijst geen expliciete instelling voor Validate server certificate. Zonder een SFOS-22-laboratoriumtest mag daaruit geen vaste in- of uitgeschakelde stand worden afgeleid; de optie wordt bepaald volgens de algemene TLS-procedure en uw eigen vertrouwensketen.
Aanmelding en groepstoewijzing controleren
Een acceptatie omvat verbinding, identiteit en autorisatie:
Test connectionmoet de verbinding en de Bind-inloggegevens bevestigen.- Controleer onder
Authentication > Servicesde serverlijst, volgorde en overname van elke gebruikte methode. DeDefault groupbehoort totFirewall authentication methods. - Log in op de beoogde dienst met een pilotgebruiker. Wanneer u voor de eerste keer inlogt, maakt de firewall de extern geverifieerde gebruiker lokaal aan.
- Controleer onder
Authentication > Usersof de gebruiker en groep verschijnen zoals verwacht. - Voer voor elke relevante directorygroep een positieve test uit. Controleer bovendien bij een gebruiker zonder geschikte lokale groepstoewijzing of de verwachte
Default groupvan toepassing is. - Beoordeel niet alleen de aanmelding, maar ook het beoogde beleid of de testregel. Gebruik dan een verkeerd wachtwoord als negatieve test.
- Controleer voor gebruikersaanmelding, autorisatie en accounting
access_server.log; voor VPN-portaalproblemen bovendienvpnportal.log. - Als er een vervalkenmerk wordt gebruikt, voeg dan een testaccount toe met een bekende vervalstatus.
Als de schemawaarden onduidelijk zijn, kan een beheerder het gebruikersobject alleen-lezen opvragen vanaf een Linux-beheersysteem of rechtstreeks vanaf de LDAP-server:
ldapsearch -LLL -x -H ldaps://ldap.example.net:636 \
-D 'cn=svc-sophos,ou=service,dc=example,dc=net' -W \
-b 'ou=people,dc=example,dc=net' \
'(uid=max.muster)' '*' '+'
Dit optionele diagnostische pad is geen SFOS-opdracht en hoort niet thuis in de Advanced Shell. In het voorbeeld wordt uitgegaan van LDAPS en vertrouwen in de server-CA op het uitvoerende systeem; STARTTLS vereist een overeenkomstig aangepaste oproep. -W vraagt interactief naar het bindingswachtwoord. Pas het filter (uid=max.muster) aan de geconfigureerde Authentication attribute aan. '*' en '+' kunnen veel normale en operationele attributen met persoonsgegevens weergeven. Voordat de uitvoer aan een ticket wordt toegevoegd of wordt gedeeld, moet deze worden geanonimiseerd.
Isoleer fouten per symptoom
- Geen verbinding: Controleer routing, DNS, poort en
Connection security. Controleer vervolgens Bind DN, wachtwoord enAnonymous login. - TLS- of certificaatfout: Controleer de naam van het servercertificaat, DNS-resolutie, firewalltijd, geldigheid en CA-keten. Deactiveer de certificaatcontrole niet als eerste stap.
Test connectionwerkt, maar de gebruiker wordt niet gevonden: Vergelijk Base DN,Authentication attributeen de ingevoerde inlognaam.- Inloggen werkt, maar de groep is onjuist: Controleer
Group name attributeen de echte retourwaarde, lokale groepstoewijzing enDefault group.memberOfis een aanbeveling, maar geen gegarandeerde toewijzing voor elk schema. - Server is aangemaakt maar wordt niet gebruikt: Controleer selectie, volgorde en overname voor de betreffende service onder
Authentication > Services. - Google Secure LDAP bindt niet: Controleer afzonderlijk versie
3, poort636, uitgeschakeldAnonymous login, uitgeschakeldAppend base DN, de servicestatus van de client, de inloggegevens en het Google-clientcertificaat. - Zoeken is traag of retourneert ongewenste accounts: Beperk de basis-DN tot de vereiste subboom.
- Inloggen werkt, het verwachte beleid niet: Controleer gebruikersoverschrijving, groepsbeleid, groepstoewijzing en de relevante firewall- of VPN-regel afzonderlijk. Het volledige diagnostische model toont Authenticatiefouten systematisch oplossen.
Veilig terugdraaien
In het geval van een mislukte implementatie herstelt u eerst de eerder gedocumenteerde serverselectie, -volgorde en -overerving voor elke betrokken methode. Onder Firewall authentication methods wordt ook de vorige Default group hersteld. Voer een positieve en een negatieve test uit met de vorige authenticatiemethode en controleer de relevante logs.
Verwijder de nieuwe LDAP-server en -groep alleen als deze niet langer in een service of beleid worden gebruikt. Ruim automatisch aangemaakte LDAP-gebruikers niet op met Purge AD users: de SFOS 22-help documenteert deze functie alleen voor Active Directory. Als dergelijke gebruikers moeten worden verwijderd, stem dan vooraf met Sophos Support af welke ondersteunde procedure voor uw configuratie geldt.