Naar de inhoud
Avanet

Een generieke LDAP-server met Sophos Firewall verbinden

Sophos Firewall kan gebruikers via het servertype LDAP server authenticeren op basis van directorykenmerken en groepslidmaatschappen. In de praktijk zijn vier stappen nodig: een lokale groep voorbereiden, de LDAP-server aansluiten, deze selecteren onder Authentication > Services voor de gewenste dienst en controleer de aanmelding en autorisatie met echte testaccounts.

OpenLDAP, 389 Directory Server of FreeIPA zijn typische kandidaten voor een generieke LDAP-verbinding, maar zijn geen uitwisselbare producten. Kenmerken, geretourneerde groepswaarden en het verlopen van accounts verschillen afhankelijk van het schema. Deze handleiding biedt daarom een overdraagbaar voorbeeld; de waarden moeten worden gecontroleerd op het echte gebruikersobject. Google Secure LDAP wordt hieronder beschreven als een afzonderlijke variant, gedocumenteerd door Sophos.

Voor Windows Active Directory met LDAPS, groepsimport of AD SSO is Active Directory met Sophos Firewall verbinden beter geschikt. RADIUS via Microsoft NPS of een MFA-gateway wordt behandeld in Een RADIUS-server op Sophos Firewall instellen. Als u het systeemeigen eDirectory-servertype vóór SFOS 23 moet vervangen, kunt u het volledige migratieproces vinden op EDirectory migreren vóór SFOS 23.

Waarden en terugvalprocedure voorbereiden

Vereist:

  • WebAdmin-toegang tot Sophos Firewall;
  • Toegankelijkheid van de LDAP-server vanaf de firewall via de poort die op de server is geconfigureerd;
  • een Bind-account met leesrechten voor het vereiste directorygebied;
  • Bind DN en Base DN, bijvoorbeeld cn=svc-sophos,ou=service,dc=example,dc=net en ou=people,dc=example,dc=net;
  • de attributen voor aanmelding, weergavenaam, e-mailadres, groep en, indien van toepassing, accountverval;
  • Bij het controleren van het certificaat: een oplosbare servernaam en de juiste CA-vertrouwensketen.

De gebruikelijke startwaarden zijn poort 389 voor STARTTLS en 636 voor SSL/TLS. Dit is geen vaste SFOS-standaard: een directory kan een andere poort gebruiken, die moet overeenkomen met Connection security en de serverconfiguratie.

⚠️ Voor het Bind-account zijn geen administratieve schrijfrechten vereist. Beperk zijn leesrechten tot de subboom en de attributen die de firewall nodig heeft voor gebruikersverzoeken.

Voordat u overschakelt naar Authentication > Services, documenteert u de geselecteerde servers, hun volgorde en de overnameopties voor elke betrokken methode. Noteer ook de vorige Default group onder Firewall authentication methods. Hierdoor kunt u de wijziging ongedaan maken zonder overhaast nieuwe objecten te verwijderen.

Bind DN, Base DN en attributen onderscheiden

Een DN loopt van het specifieke object naar de directoryroot. cn=svc-sophos,ou=service,dc=example,dc=net verwijst in het voorbeeld naar het Bind-account. De Base DN specificeert daarentegen het startpunt van de gebruikerszoekopdracht, zoals ou=people,dc=example,dc=net.

Een Base DN die te smal is, zal niet alle gebruikers vinden die u nodig heeft. Een onnodig brede zoekbasis kan zoekopdrachten vertragen en ongewenste items bevatten. Append base DN voegt tijdens het binden de Base DN toe aan een onvolledige Bind DN; als de DN al compleet is, blijft deze optie meestal uitgeschakeld. Het gedrag van de gebruikte LDAP-server is bepalend.

De attributen zijn ook afkomstig uit het directoryschema. uid, cn, mail en memberOf zijn voorbeelden, geen universele specificaties. Sophos beveelt memberOf aan als Group name attribute, maar gebruikt GID in zijn eigen algemene configuratievoorbeeld. Daarom moeten de retourwaarde, lokale groepstoewijzing en meerdere lidmaatschappen worden gecontroleerd bij echte testgebruikers.

Selecteer encryptie en certificaten

Plaintext verzendt gebruikersreferenties onversleuteld en is geen goede productieconfiguratie. SSL/TLS versleutelt de verbinding vanaf het begin; STARTTLS upgradet een aanvankelijk niet-versleutelde LDAP-verbinding naar TLS.

Voor Validate server certificate moet de naam die in het servercertificaat staat en die de firewall kan omzetten, onder Server IP/domain staan. Sophos verwijst ernaar als CNAME in de SFOS 22-help, terwijl dezelfde veldbeschrijving elders alleen maar een server-IP vermeldt. De certificaatnaam is daarom de veilige keuze voor een gecontroleerde TLS-uitrol. Als de firewall dit niet kan oplossen, kan er een vermelding worden aangemaakt onder Network > DNS > DNS host entry. In DNS-hostvermeldingen op Sophos Firewall instellen worden TTL, reverse lookup en de resolvertest uitgelegd.

Validate server certificate controleert het certificaat van de externe LDAP-server. De optionele Client certificate specificeert een certificaat dat de firewall gebruikt om een veilige verbinding met de LDAP-service tot stand te brengen; Google Secure LDAP vereist expliciet het door Google gegenereerde certificaat. Voor TLS-fouten moet u eerst de naam, DNS, tijd, geldigheid en vertrouwensketen herstellen in plaats van de controle van het servercertificaat als eerste stap uit te schakelen.

Configureer LDAP-groep en server

Lokale groep voorbereiden

  1. Open Authentication > Groups en selecteer Add.
  2. Voer een unieke Group name in, bijvoorbeeld LDAP-Benutzer.
  3. Selecteer het Group type voor de beoogde aanmeldmethode. Voor Normal is gebruikersaanmelding vereist; Clientless regelt de toegang op basis van een IP-adres.
  4. Stel het vereiste gebruikers-, externe-toegangs- en aanmeldbeleid in en sla op met Save.

De groep wordt later als Default group gebruikt. De groep staat verkeer niet zelfstandig toe of blokkeert het niet zelfstandig; het groepsbeleid en de regels van de betreffende dienst bepalen de toegang. Gebruikersspecifiek beleid heeft voorrang op groepsbeleid. De volledige groepslogica met een pilot, gebruikersoverschrijvingen en de Main Group staat in Sophos Firewall-gebruikersgroepen veilig beheren.

Verbinding en Bind configureren

  1. Open Authentication > Servers en selecteer Add.
  2. Selecteer LDAP server als Server type.
  3. Wijs een unieke Server name toe, bijvoorbeeld LDAP-Firma.
  4. Voer het IP-adres of de domeinnaam van de server in onder Server IP/domain. Gebruik voor Validate server certificate de oplosbare naam uit het servercertificaat.
  5. Selecteer de Version 2 of 3 die door de server wordt ondersteund. Voor Google Secure LDAP is versie 3 vereist.
  6. Stel Connection security en Port gezamenlijk in. Gebruik voor productief gebruik SSL/TLS of STARTTLS.
  7. Schakel Anonymous login uit en voer Bind DN en Password van het leesaccount in.
  8. Schakel Append base DN alleen in als de server tijdens de bind de basis-DN moet toevoegen.
  9. Als de verbinding beveiligd is, bepaal dan bewust of Validate server certificate is geactiveerd. Voor normale LDAP-servers is certificaatcontrole na een correcte configuratie van naam, DNS en vertrouwen de veilige keuze voor productie. Google Secure LDAP volgt het speciale geval dat hieronder wordt beschreven. Selecteer een vereist Client certificate uit de lijst.

Zoekbasis en attributen instellen

  1. Voer onder Base DN het startpunt van de gebruikerszoekopdracht in. Get base DN kan de zoekbasis ophalen die door de server wordt aangeboden.
  2. Stel het attribuut met de inlognaam in als Authentication attribute, vaak uid of mail.
  3. Voer Display name attribute en Email address attribute in zodat deze overeenkomen met het gebruikersobject, bijvoorbeeld cn en mail.
  4. Voer het groepsattribuut in dat wordt geretourneerd voor het gebruikersobject onder Group name attribute. memberOf is de aanbeveling van Sophos, maar moet overeenkomen met het schema en het retourformaat.
  5. Voer de Expiry date attribute in die overeenkomt met het schema. Als een dergelijk kenmerk niet bestaat, controleer dan vóór de implementatie of het formulier een lege waarde accepteert en hoe met accounts zonder vervaldatum wordt omgegaan.
  6. Voer Test connection uit en sla op met Save.

Volgens Sophos controleert Test connection de verbinding en de Bind-inloggegevens. De test bewijst niet dat de basis-DN alle gebruikers omvat, noch dat een groeps- of dienstautorisatie correct van toepassing is. Hiervoor is een daadwerkelijke aanmelding nodig.

LDAP voor de vereiste diensten inschakelen

  1. Open Authentication > Services.
  2. Verplaats onder Firewall authentication methods de LDAP-server naar Selected authentication servers. Als hij primair moet antwoorden, zet hem dan op de eerste positie.
  3. Selecteer de voorbereide groep LDAP-Benutzer als Default group en klik op Apply.
  4. Selecteer de server afzonderlijk voor alle daadwerkelijk gebruikte methoden: User portal authentication methods, VPN portal authentication methods, VPN (IPsec/dial-in/L2TP/PPTP) authentication methods, Administrator authentication methods en SSL VPN authentication methods.
  5. Gebruik alleen overnameopties zoals Set authentication methods same as firewall, Same as firewall of Same as VPN als de afgeleide serverlijst is bedoeld.

Per authenticatiemethode kunnen maximaal 20 servers worden geselecteerd. Als er meerdere servers zijn, zal de firewall deze in de weergegeven volgorde opvragen. De beheerdersmethode is niet van toepassing op de superbeheerder. Voor L2TP en PPTP documenteert Sophos alleen PAP voor LDAP; deze combinatie mag vanwege PAP en de inmiddels verouderde VPN-methoden niet zonder voorafgaande beoordeling opnieuw worden ingevoerd.

Google Secure LDAP instellen

Vóór de firewallconfiguratie wordt er een LDAP-client gemaakt in de Google-beheerdersconsole onder Apps > LDAP. De Access permissions zijn beperkt, het certificaat en de bijbehorende privésleutel worden gedownload en aparte toegangsgegevens worden gegenereerd. Het wachtwoord is niet langer zichtbaar na het sluiten van het dialoogvenster.

Schakel vervolgens de client onder Service status in met ON for everyone en sla op met SAVE. Deze servicestatus activeert de client, maar vervangt niet de eerder ingestelde Access permissions.

Controleer voordat u het certificaat onder Administration > Time importeert of de firewall via NTP de juiste tijd krijgt. Volgens Sophos kan een verkeerd handmatig ingestelde klok ervoor zorgen dat het importeren van certificaten mislukt. Selecteer vervolgens het formaat CER (.cer) onder Certificates > Certificates > Add en importeer zowel Certificate als Private key uit de Google-download. Het certificaat kan als niet-vertrouwd worden weergegeven omdat Google het zelf ondertekent; Sophos bevestigt dat Google LDAP nog steeds werkt. Deze melding heeft betrekking op het clientcertificaat en niet de LDAP-servercertificaatcontrole.

De volgende waarden zijn van toepassing op de LDAP-server:

  • Server IP/domain: ldap.google.com
  • Version: 3
  • Connection security: SSL/TLS
  • Port: 636
  • Anonymous login: uit
  • Bind DN en Password: de gegenereerde Google LDAP-inloggegevens
  • Append base DN: uit
  • Client certificate: het geïmporteerde Google-certificaat
  • Base DN: invoeren of ophalen met Get base DN
  • Authentication attribute: UID
  • Display name attribute: CN
  • Email address attribute: mail
  • Group name attribute: memberOf
  • Expiry date attribute: expiry

mail is vereist voor het maken van Google LDAP-groepen. De officiële Google-instructies vermelden in hun waardenlijst geen expliciete instelling voor Validate server certificate. Zonder een SFOS-22-laboratoriumtest mag daaruit geen vaste in- of uitgeschakelde stand worden afgeleid; de optie wordt bepaald volgens de algemene TLS-procedure en uw eigen vertrouwensketen.

Aanmelding en groepstoewijzing controleren

Een acceptatie omvat verbinding, identiteit en autorisatie:

  1. Test connection moet de verbinding en de Bind-inloggegevens bevestigen.
  2. Controleer onder Authentication > Services de serverlijst, volgorde en overname van elke gebruikte methode. De Default group behoort tot Firewall authentication methods.
  3. Log in op de beoogde dienst met een pilotgebruiker. Wanneer u voor de eerste keer inlogt, maakt de firewall de extern geverifieerde gebruiker lokaal aan.
  4. Controleer onder Authentication > Users of de gebruiker en groep verschijnen zoals verwacht.
  5. Voer voor elke relevante directorygroep een positieve test uit. Controleer bovendien bij een gebruiker zonder geschikte lokale groepstoewijzing of de verwachte Default group van toepassing is.
  6. Beoordeel niet alleen de aanmelding, maar ook het beoogde beleid of de testregel. Gebruik dan een verkeerd wachtwoord als negatieve test.
  7. Controleer voor gebruikersaanmelding, autorisatie en accounting access_server.log; voor VPN-portaalproblemen bovendien vpnportal.log.
  8. Als er een vervalkenmerk wordt gebruikt, voeg dan een testaccount toe met een bekende vervalstatus.

Als de schemawaarden onduidelijk zijn, kan een beheerder het gebruikersobject alleen-lezen opvragen vanaf een Linux-beheersysteem of rechtstreeks vanaf de LDAP-server:

ldapsearch -LLL -x -H ldaps://ldap.example.net:636 \
  -D 'cn=svc-sophos,ou=service,dc=example,dc=net' -W \
  -b 'ou=people,dc=example,dc=net' \
  '(uid=max.muster)' '*' '+'

Dit optionele diagnostische pad is geen SFOS-opdracht en hoort niet thuis in de Advanced Shell. In het voorbeeld wordt uitgegaan van LDAPS en vertrouwen in de server-CA op het uitvoerende systeem; STARTTLS vereist een overeenkomstig aangepaste oproep. -W vraagt interactief naar het bindingswachtwoord. Pas het filter (uid=max.muster) aan de geconfigureerde Authentication attribute aan. '*' en '+' kunnen veel normale en operationele attributen met persoonsgegevens weergeven. Voordat de uitvoer aan een ticket wordt toegevoegd of wordt gedeeld, moet deze worden geanonimiseerd.

Isoleer fouten per symptoom

  • Geen verbinding: Controleer routing, DNS, poort en Connection security. Controleer vervolgens Bind DN, wachtwoord en Anonymous login.
  • TLS- of certificaatfout: Controleer de naam van het servercertificaat, DNS-resolutie, firewalltijd, geldigheid en CA-keten. Deactiveer de certificaatcontrole niet als eerste stap.
  • Test connection werkt, maar de gebruiker wordt niet gevonden: Vergelijk Base DN, Authentication attribute en de ingevoerde inlognaam.
  • Inloggen werkt, maar de groep is onjuist: Controleer Group name attribute en de echte retourwaarde, lokale groepstoewijzing en Default group. memberOf is een aanbeveling, maar geen gegarandeerde toewijzing voor elk schema.
  • Server is aangemaakt maar wordt niet gebruikt: Controleer selectie, volgorde en overname voor de betreffende service onder Authentication > Services.
  • Google Secure LDAP bindt niet: Controleer afzonderlijk versie 3, poort 636, uitgeschakeld Anonymous login, uitgeschakeld Append base DN, de servicestatus van de client, de inloggegevens en het Google-clientcertificaat.
  • Zoeken is traag of retourneert ongewenste accounts: Beperk de basis-DN tot de vereiste subboom.
  • Inloggen werkt, het verwachte beleid niet: Controleer gebruikersoverschrijving, groepsbeleid, groepstoewijzing en de relevante firewall- of VPN-regel afzonderlijk. Het volledige diagnostische model toont Authenticatiefouten systematisch oplossen.

Veilig terugdraaien

In het geval van een mislukte implementatie herstelt u eerst de eerder gedocumenteerde serverselectie, -volgorde en -overerving voor elke betrokken methode. Onder Firewall authentication methods wordt ook de vorige Default group hersteld. Voer een positieve en een negatieve test uit met de vorige authenticatiemethode en controleer de relevante logs.

Verwijder de nieuwe LDAP-server en -groep alleen als deze niet langer in een service of beleid worden gebruikt. Ruim automatisch aangemaakte LDAP-gebruikers niet op met Purge AD users: de SFOS 22-help documenteert deze functie alleen voor Active Directory. Als dergelijke gebruikers moeten worden verwijderd, stem dan vooraf met Sophos Support af welke ondersteunde procedure voor uw configuratie geldt.