Generieke LDAP-server verbinden met Sophos Firewall
Met het servertype LDAP server authenticeert Sophos Firewall gebruikers uit OpenLDAP, 389 Directory Server, FreeIPA, Google Secure LDAP en andere LDAP-directory’s. Het volledige proces bestaat uit vier onderdelen: een lokale groep aanmaken, de LDAP-server veilig verbinden, de server onder Authentication > Services activeren en de aanmelding en groepstoewijzing met een echte gebruiker controleren.
Voor Windows Active Directory met LDAPS, groepsimport of AD SSO is Active Directory verbinden met Sophos Firewall geschikter. RADIUS via Microsoft NPS of een MFA-gateway wordt behandeld in Een RADIUS-server instellen op Sophos Firewall.
Wie het native eDirectory-servertype vóór SFOS 23 moet vervangen, vindt in eDirectory vóór SFOS 23 migreren de volledige procedure met inventarisatie, doelkeuze, parallelle werking en terugval.
Vereisten
- WebAdmin-toegang tot Sophos Firewall
- bereikbaarheid van de LDAP-server vanaf de firewall, doorgaans via poort
389voor STARTTLS of636voor SSL/TLS - een bindaccount met leestoegang tot het benodigde deel van de directory
- de Bind DN en Base DN, bijvoorbeeld
cn=svc-sophos,ou=service,dc=example,dc=netenou=people,dc=example,dc=net - de daadwerkelijk gebruikte gebruikersattributen, zoals
uid,cn,mailen een groepsattribuut - de juiste CA-vertrouwensketen en werkende DNS-omzetting wanneer certificaatvalidatie is ingeschakeld
⚠️ Een bindaccount mag alleen leestoegang tot de benodigde substructuur hebben. Het wordt niet gebruikt voor administratieve wijzigingen in de directory, maar uitsluitend om gebruikersquery’s van de firewall bij de LDAP-server te authenticeren.
De LDAP-server toevoegen
De lokale LDAP-groep voorbereiden
Authentication > Groupsopenen enAddselecteren.- Een groep met een duidelijke naam aanmaken, bijvoorbeeld
LDAP-Gebruikers. - Toegang, tijdquota en andere groepsbeleidsregels afstemmen op het latere gebruik en opslaan.
Deze groep wordt later als Default group gebruikt. De groep verhindert toegang niet automatisch: het toegewezen groepsbeleid en de regels van de betreffende service bepalen wat is toegestaan.
De algemene groepslogica met een restrictieve Default Group, gebruikersoverrides, pilot en terugweg staat in Sophos Firewall-gebruikersgroepen veilig beheren; de LDAP-specifieke toewijzing volgt daarna uit het groepsattribuut en directoryschema.
De verbinding en bind configureren
Authentication > Serversopenen enAddselecteren.LDAP serveralsServer typekiezen.- Een duidelijke
Server nameopgeven, bijvoorbeeldLDAP-Bedrijf. - Onder
Server IP/domainde DNS-naam van de LDAP-server invoeren. Wanneer certificaatvalidatie actief is, moet deze overeenkomen met een naam in het servercertificaat. Version 3gebruiken, tenzij de directory een andere versie vereist. Google Secure LDAP ondersteunt alleen versie 3.- Voor productie
SSL/TLSofSTARTTLSen de bijbehorende poort selecteren. Anonymous loginuitschakelen en deBind DNen hetPasswordvan het leesaccount invoeren.Append base DNalleen inschakelen als de LDAP-server verwacht dat de Base DN tijdens de bind wordt toegevoegd.Validate server certificateinschakelen zodra naam, DNS en CA-vertrouwen correct zijn geconfigureerd. EenClient certificateis alleen nodig als de LDAP-service wederzijdse certificaatauthenticatie vereist.
De zoekbasis en attributen invoeren
- Onder
Base DNhet startpunt voor de gebruikerszoekopdracht invoeren, bijvoorbeeldou=people,dc=example,dc=net.Get base DNkan de door de server aangeboden zoekbasis ophalen. Authentication attributeinstellen op het aanmeldattribuut, vaakuidofmail.Display name attributeenEmail address attributepassend bij het gebruikersobject invoeren, bijvoorbeeldcnenmail.- Onder
Group name attributehet attribuut invoeren waaruit de firewall de groepsinformatie van de gebruiker ontvangt. Sophos adviseertmemberOf, maar de juiste waarde hangt af van het directoryschema. - Als de directory een vervaldatum voor accounts levert, het passende
Expiry date attributeinvoeren. Test connectionuitvoeren en metSaveopslaan.
Volgens Sophos controleert Test connection de verbinding en aanmeldgegevens. Alleen een echte aanmelding toont of de Base DN alle benodigde gebruikers omvat en groepen correct worden toegewezen.
De juiste versleuteling kiezen
LDAP in platte tekst verstuurt aanmeldgegevens onversleuteld en is hooguit geschikt voor een geïsoleerde test. In productie moet de verbinding worden beveiligd met SSL/TLS, doorgaans op poort 636, of STARTTLS, doorgaans op poort 389.
Er zijn twee certificaatrollen:
Validate server certificatecontroleert de identiteit van de externe LDAP-server.Server IP/domainmoet overeenkomen met een geldige DNS-naam in het certificaat, dus de Common Name of een Subject Alternative Name. Als de firewall deze naam niet kan omzetten, wordt onderNetwork > DNS > DNS host entryeen passende DNS-vermelding toegevoegd. DNS Host Entries op Sophos Firewall instellen en testen legt TTL, reverse lookup en de resolvertest uit. Ook moet de uitgevende CA worden vertrouwd.Client certificateidentificeert de firewall bij een LDAP-service die wederzijdse certificaatauthenticatie vereist. Dit certificaat vervangt de validatie van het servercertificaat niet.
Bij een TLS-fout eerst de servernaam, DNS-omzetting, geldigheid en CA-keten corrigeren. Servercertificaatvalidatie uitschakelen mag niet de standaardoplossing zijn.
Bind DN en Base DN correct invoeren
De meest voorkomende fout bij een nieuwe LDAP-server is een onjuist geschreven of verkeerd begrepen DN-syntaxis.
- Een DN loopt van het specifieke object naar de hoofdmap van de directory, bijvoorbeeld
cn=svc-sophos,ou=service,dc=example,dc=net. - De Base DN begint waar de gebruikerszoekopdracht moet starten. Als gebruikers zich in meerdere organisatie-eenheden bevinden, moet deze hoog genoeg in de structuur staan om ze allemaal te omvatten.
- Een te beperkte Base DN levert geen passende gebruikers op, ook al is de server bereikbaar. Een onnodig brede zoekbasis kan zoekopdrachten vertragen en ongewenste objecten meenemen.
Append base DNvoegt tijdens de bind de Base DN toe aan een onvolledige Bind DN. Bij een al volledige DN blijft de optie normaal uitgeschakeld; het gedrag van de LDAP-server is bepalend.
Groepen en services activeren
Group name attribute is geen universele instelling voor elke LDAP-groepsstructuur. Bij de aanmelding leest de firewall het geconfigureerde attribuut in het gebruikersobject en gebruikt de teruggegeven groepsinformatie voor de toewijzing. Sophos adviseert memberOf, en Google Secure LDAP gebruikt deze waarde. OpenLDAP, 389-ds of FreeIPA kunnen echter afhankelijk van schema, overlay en gebruikersobject een andere waarde vereisen.
Leid het gebruikersattribuut niet uitsluitend af van het groepstype groupOfNames of posixGroup. Bepalend is wat het echte gebruikersobject daadwerkelijk teruggeeft en of de bijbehorende groep correct op de firewall is toegewezen. Als de firewall geen passende groepstoewijzing vindt, wordt de gebruiker in de geconfigureerde Default group geplaatst.
Vervolgens de server activeren:
Authentication > Servicesopenen.- Onder
Firewall authentication methodsde LDAP-server selecteren en naar de gewenste positie inSelected authentication serversverplaatsen. De firewall bevraagt meerdere servers in deze volgorde. - De eerder aangemaakte groep
LDAP-GebruikersalsDefault groupselecteren en opApplyklikken. - Als gebruikers zich moeten aanmelden bij User Portal, VPN Portal, via SSL VPN, bij een andere VPN-service of als beheerder, de LDAP-server ook bij de betreffende authenticatiemethode selecteren.
Google Secure LDAP instellen
Voorafgaand aan de firewallconfiguratie wordt in de Google-beheerdersconsole een LDAP-client aangemaakt. Daarbij worden de toegangsrechten vastgelegd, het certificaat met de privésleutel gedownload en afzonderlijke aanmeldgegevens gegenereerd. Het wachtwoord wordt niet opnieuw weergegeven nadat het Google-dialoogvenster is gesloten.
Het Google-clientcertificaat wordt met certificaat en privésleutel geïmporteerd onder Certificates > Certificates > Add. Sophos Firewall kan het als niet-vertrouwd weergeven omdat het door Google zelf is ondertekend, maar het werkt wel voor clientauthenticatie. Deze melding heeft geen betrekking op de validatie van het servercertificaat.
Voor de LDAP-server gelden de volgende waarden:
Server IP/domain:ldap.google.comVersion:3Connection security:SSL/TLSPort:636Anonymous login: uitBind DNenPassword: de gegenereerde Google LDAP-aanmeldgegevensAppend base DN: uitClient certificate: het geïmporteerde Google-certificaatBase DN: invoeren of metGet base DNophalenAuthentication attribute:UIDDisplay name attribute:CNEmail address attribute:mailGroup name attribute:memberOfExpiry date attribute:expiry
mail is vereist voor het aanmaken van Google LDAP-groepen. Na het opslaan gelden dezelfde stappen als bij een lokale directory: de lokale LDAP-groep instellen, de server onder Authentication > Services activeren en een echte aanmelding met de groepstoewijzing testen.
De verbinding en groepstoewijzing controleren
Een betrouwbare acceptatietest omvat meerdere niveaus:
Test connectionbevestigt de verbinding en bindgegevens.- Een gebruiker meldt zich aan bij de beoogde service, bijvoorbeeld VPN Portal of Captive Portal.
- Onder
Authentication > Userscontroleren of gebruiker en groep zoals verwacht verschijnen. - Als meerdere LDAP-groepen worden gebruikt, ten minste één gebruiker uit elke relevante groep testen. Een beleids- of testregel bevestigt dat zowel de aanmelding als de betreffende groepsmachtiging werkt.
- Een onjuist wachtwoord wordt geweigerd en de
Log viewertoont een begrijpelijke authenticatiefout.
Als het schema onduidelijk is, kan een beheerder het gebruikersobject alleen-lezen inspecteren vanaf een Linux-beheersysteem of de LDAP-server:
ldapsearch -LLL -x -H ldaps://ldap.example.net:636 \
-D 'cn=svc-sophos,ou=service,dc=example,dc=net' -W \
-b 'ou=people,dc=example,dc=net' \
'(uid=max.muster)' '*' '+'
-W vraagt het bindwachtwoord interactief op, zodat het niet in de shellgeschiedenis wordt opgeslagen. '*' toont gewone en '+' operationele attributen; pas het zoekfilter aan als een ander aanmeldattribuut wordt gebruikt. Deze opdracht hoort niet in de Advanced Shell van Sophos Firewall. Bepalend is of het gebruikersobject de verwachte attributen en groepswaarden daadwerkelijk teruggeeft. De uitvoer kan persoonsgegevens uit de directory bevatten en moet worden geanonimiseerd voordat deze aan een ticket wordt toegevoegd of wordt gedeeld.
Veelvoorkomende fouten
- Geen verbinding: Routing, DNS, poort en
Connection securitycontroleren. Vervolgens de Bind DN, het wachtwoord enAnonymous logincontroleren. - TLS- of certificaatfout: DNS-namen in het servercertificaat, DNS-omzetting, geldigheid en CA-keten controleren. Servercertificaatvalidatie niet als eerste maatregel uitschakelen.
- Test connection werkt, maar de gebruiker wordt niet gevonden: De Base DN is vaak te beperkt of
Authentication attributekomt niet overeen met de aanmeldnaam. - Aanmelden werkt, maar de gebruiker komt in de Default group terecht:
Group name attributein het echte gebruikersobject, de lokale groepstoewijzing en groepsvolgorde controleren.memberOfis een veelvoorkomend voorbeeld, maar niet voor elk schema gegarandeerd. - Google Secure LDAP voert geen bind uit: Versie 3, poort 636, uitgeschakelde
Anonymous login, uitgeschakeldeAppend base DN, aanmeldgegevens en Google-clientcertificaat controleren. - De server is geconfigureerd maar wordt niet gebruikt: Toewijzing, volgorde en
Default grouponderAuthentication > Servicescontroleren. - Zoeken is langzaam of levert ongewenste accounts op: De Base DN beperken tot de benodigde substructuur.
- Een andere authenticatieserver reageert eerst: De volgorde van de geselecteerde servers voor de betreffende service corrigeren.