Hoppa till innehållet
Avanet

Hantera användargrupper och Main Group korrekt i Sophos Firewall

Användargrupper tillämpar gemensamma policyer för autentiserade användare. Innan du ändrar en grupp behöver du klargöra två saker: varifrån identiteten kommer och om den aktuella funktionen endast utvärderar Main Group eller även andra AD-grupper. Först därefter kan du avgöra om gruppordningen, en policytilldelning eller själva brandväggs- eller VPN-regeln behöver ändras.

Snabbguide:

  1. Ange användarkälla och syftet med gruppen.
  2. Skapa en lokal grupp eller importera den behövda kataloggruppen selektivt.
  3. Under Authentication > Services kontrollera den effektiva Default group eller på Entra-servern Fallback user group.
  4. För AD dokumentera ordningen under Authentication > Groups > Reorder och förväntad Main Group.
  5. Logga ut pilotanvändaren och logga in igen. Därefter kontrollera fälten Group och Other group memberships under Authentication > Users > användare > Policies.
  6. Testa den berörda funktionen med en behörig och en obehörig användare. Vid nätverkstrafik kontrollera dessutom det förväntade Firewall Rule ID.

⚠️ Reorder är inte en vanlig sorteringsfunktion. För AD-användare kan en förflyttning ändra Main Group och därmed MFA, kvoter, åtkomsttider, fjärråtkomst och andra policyer för många användare. Dokumentera ordningen, gruppolicyerna och återställningsplanen i förväg.

Förstå gruppmodellen

En grupp har gemensamma policyer och inställningar. Den ersätter varken autentisering eller en brandväggsregel. En användare kan därför tillhöra rätt grupp och ändå inte få åtkomst om den förväntade regeln, VPN-policyn, zonen, rutten eller återvägen saknas.

Ställ fyra separata frågor vid felsökning:

  1. Kommer identiteten från den lokala databasen, Active Directory, LDAP, RADIUS, Microsoft Entra ID eller från en klientlös tilldelning?
  2. Vilken grupp är Main Group?
  3. Stöder den berörda funktionen ytterligare AD-gruppmedlemskap?
  4. Vilken regel eller policy bearbetar den faktiska datatrafiken?

Skilja mellan lokala, importerade och klientlösa grupper

Normal och Clientless är grupptyper. Importerad beskriver däremot ursprunget för en grupp och är ingen egen Group type.

En lokal grupp av typen Normal är lämplig för användare som loggar in. Lokala användare tilldelas sin grupp i användarobjektet. För en extern användarkälla skapas de lokala användarposterna vanligtvis först vid den första lyckade inloggningen.

Gästanvändare har ett separat, tidsbegränsat flöde. Skapa och hantera gästanvändare säkert på Sophos Firewall förklarar standardgrupp, giltighet, Captive Portal och rensning.

AD- och Entra-grupper importeras via assistenten på respektive server. Katalogen förblir källan för medlemskap; en lokal grupp med samma namn ersätter ingen korrekt import. Den fullständiga AD-, LDAPS- och importprocessen beskrivs i Anslut Active Directory till Sophos Firewall.

För generiskt LDAP måste Base DN, Authentication attribute, Group name attribute, serverordning och Default group stämma överens. Sophos rekommenderar memberOf som gruppattribut. Anslut LDAP-server till Sophos Firewall vägleder dig genom konfigurationen.

En grupp av typen Clientless samlar Clientless-användare och deras gemensamma inställningar. Dessa användare loggar inte in via en klient; brandväggen styr deras åtkomst baserat på IP-adressen. Den fasta IP-adressen lagras på den enskilda Clientless-användaren, inte i gruppobjektet. Ställa in Clientless-användare på Sophos Firewall beskriver IP-tilldelning, regel och negativt test.

Default Group och Entra-fallback är inte samma sak

Under Authentication > Services > Firewall authentication methods fastställer Default group vilken grupp en användare får från en extern autentiseringsserver om ingen av användarens kataloggrupper finns som lokal grupp. Fabriksinställningen är Open group. Kontrollera det aktuella värdet i stället för att förutsätta standardvärdet. För drift rekommenderar Avanet en separat, restriktiv fallback-grupp utan oavsiktliga VPN-, kvot- eller inloggningsbehörigheter.

Microsoft Entra ID SSO använder den separata Fallback user group i Entra-serverkonfigurationen. Den gäller även om Entra-servern är vald under Firewall authentication methods. Den allmänna standardgruppen gäller inte i det här fallet.

Ordningen på autentiseringsservrarna är också relevant. Sophos Firewall tillåter högst 20 servrar per autentiseringsmetod och vidarebefordrar förfrågningar i den visade ordningen. Använd inte denna ordning som en tillfällig lösning på ett gruppproblem innan du har kontrollerat den berörda servern och dess mappning.

Planera exempel och starttillstånd

Exemplet använder tre grupper med separata funktioner:

  • Local_Contractors: lokal pilotgrupp för några externa medarbetare;
  • SFOS_Internet_Standard: importerad AD-grupp för normal internetåtkomst;
  • SFOS_SSLVPN: importerad AD-grupp för en SSL-VPN-policy.

auth-pilot@example.com används som testkonto och den loggade regeln LAN-Users-to-WAN som trafiktest. example.com är en reserverad dokumentationsdomän. Byt ut namn och användare enligt din egen namnstandard. Ett funktionsrelaterat namn som SFOS_SSLVPN förblir begripligt även efter en omorganisation.

Skriv ner före ändringen:

  • aktuell gruppordning;
  • Default group och eventuellt Fallback user group;
  • gruppolicyer och användarspecifika åsidosättningar;
  • berörda autentiseringstjänster och VPN-policyer;
  • ett testat administratörskonto och en andra administrationsväg, om Main Group, MFA eller inloggningsbegränsningar påverkas;
  • pilotanvändare, förväntad Main Group samt positiv- och negativtest.

Skapa lokal användargrupp

Gå till Authentication > Groups och klicka på Add:

  1. Ange gruppnamnet Local_Contractors.
  2. Välj Normal under Group type.
  3. Välj endast de gemensamma policyer som behövs:
    • Surfing quota begränsar användningstid efter tidsperiod och cykel.
    • Access time tillåter eller nekar återkommande perioder.
    • Network traffic begränsar överförd datamängd.
    • Traffic shaping tilldelar en QoS-policy med prioritet och bandbreddsbegränsningar.
  4. Sätt endast SSL VPN policy, Clientless SSL VPN policy, L2TP, PPTP och IPsec remote access för den faktiskt planerade åtkomsten. PPTP är inte lämpligt för nya lösningar. L2TP är fortfarande ett begränsat kompatibilitetsalternativ, vilket beskrivs i L2TP-fjärråtkomst på Sophos Firewall.
  5. Begränsa om möjligt Sign-in restriction med Selected nodes eller Node range till de nödvändiga källorna. Any node tillåter inloggning från vilket nätverk som helst.
  6. Slå på Quarantine digest och MAC binding endast om gruppen behöver dessa funktioner.
  7. Klicka på Save.

Fältnamnen och deras effekt bestäms av produkten; valet beror på miljön. En internetgrupp behöver inte automatiskt VPN, kvot eller MAC-bindning. Grupper med tydligt avgränsade funktioner är enklare att testa och återställa.

Tilldela lokala användare och identifiera åsidosättningar

Skapa och hantera vanliga lokala användare beskriver användarnamn, lösenord, grupparv och acceptanstestning i detalj. Lokala användare kan tilldelas en grupp under Authentication > Users. I gruppredigeringen visar Show group members medlemmarna; via Add member(s) kan man lägga till lämpliga lokala användare. För externt hanterade identiteter förblir däremot katalogen källan för medlemskapet.

Användarspecifika policyer har företräde framför gruppolicyer. Kontrollera under Policies om ett eget värde har valts för användaren i stället för gruppinställningen. Om gruppolicyn ska gälla igen återställer du det tidigare dokumenterade arvsläget och testar endast den berörda funktionen på nytt. En åsidosättning är fortfarande motiverad om ett välgrundat undantag uttryckligen har dokumenterats.

Den fullständiga konfigurationen av Access-Time-Policies, Surfing och nätverkstrafikkvoter samt MFA för Sophos Firewall förklaras i respektive specialartikel. I gruppobjektet tilldelas endast en redan planerad policy.

Importera kataloggrupper kontrollerat

Active Directory-grupper

Gå till Authentication > Servers och starta importguiden för den konfigurerade AD-servern. I ett HA-kluster måste importen ske på Primary. Guiden importerar endast de valda grupperna. En grupp som senare skapas i AD visas därför inte automatiskt och måste importeras igen.

Kapslade AD-grupper utvärderas inte. Om en undergrupp ska gälla för en brandväggsregel eller VPN-policy måste just denna undergrupp importeras. Användarens primära AD-grupp tas inte heller över som ett vanligt medlemskap. För policies är därför explicita säkerhetsgrupper bättre än standardgruppen Domain Users i AD.

Efter ändringar i AD-medlemskap, importerade grupper eller gruppordning måste användaren logga in igen. Först då utvärderar brandväggen grupperna på nytt och uppdaterar användarobjektet.

Entra-grupper

För import av Entra-grupper behöver appregistreringen i Microsoft Graph applikationsbehörigheten Group.Read.All med Admin Consent. Klockorna på brandväggen och Microsoft Entra ID måste vara synkroniserade, annars kan anslutningen misslyckas.

Gå sedan till Authentication > Servers och klicka på guiden för gruppimport på Microsoft Entra-ID-servern. Du kan importera alla grupper eller endast grupper vars Display name eller Description motsvarar ett filter. Surfing quota, Access time, Network traffic och Traffic shaping kan tilldelas för alla eller enskilda importerade grupper. Nyligen importerade grupper måste dessutom läggas till i de Remote Access IPsec- eller SSL VPN-policyer som används; själva importen ger ingen VPN-åtkomst.

Utvärdera Main Group och flera grupper korrekt

Öppna användaren under Authentication > Users och scrolla till Policies:

  • Group visar den första matchande gruppen i brandväggslistan och därmed Main Group.
  • Other group memberships visar ytterligare importerade AD-grupper för användaren.

Under Authentication > Groups > Reorder kan ordningen ändras genom drag-and-drop. Klicka på Close för att stänga dialogrutan. Om auth-pilot@example.com tillhör SFOS_Internet_Standard och SFOS_SSLVPN blir den högre placerade matchande gruppen Main Group vid nästa inloggning.

Denna ordning gäller inte bara för det aktuella felärendet. Kontrollera innan du gör en ändring om den berörda funktionen stöder fler grupper. Annars kan en förflyttning lösa ett VPN-fall och samtidigt ändra MFA, kvot eller åtkomsttid för andra användare.

Funktioner med stöd för flera AD-grupper

Följande matris gäller uttryckligen för Active Directory. Förutsätt inte att den även gäller för LDAP, RADIUS eller Microsoft Entra ID.

Flera AD-grupper kan beaktas vid:

  • Firewall rules och SSL/TLS inspection rules;
  • SD-WAN routes;
  • Web policies;
  • IPS och Application control policies;
  • Policy test;
  • Remote access SSL VPN;
  • Clientless SSL VPN.

Vid Remote access SSL VPN kombineras behörigheter från lämpliga användar- och grupppolicyer. Om en tillämplig full-tunnel-policy ingår blir resultatet en Full Tunnel. Kontrollera denna kombination med ett verkligt klienttest.

Endast Main Group eller en uttrycklig användartilldelning tas i beaktande vid:

  • WAF rules, My policy overrides och Hotspots;
  • Remote access IPsec VPN, L2TP och PPTP;
  • Surfing quota, Access time, Network traffic och Traffic shaping;
  • Quarantine digest, MAC binding och Sign-in restriction;
  • MFA.

Vid WAF, L2TP, PPTP och fjärråtkomst IPsec kan användarpolicyn Enable visas, även om behörigheten endast kommer från Other group memberships och åtkomst därför inte tillåts. Bedöm dessa tjänster baserat på Main Group eller en direkt användartilldelning, inte endast baserat på visningen.

För funktioner med stöd för flera grupper avgör fortfarande ordningen på respektive regel eller policy. En brandväggsregel kan tillämpas via SFOS_SSLVPN, även om SFOS_Internet_Standard är Main Group. Det betyder inte att MFA eller kvot också använder SFOS_SSLVPN.

Kontrollera gruppverkan

En sparad grupp och en synlig användare är ännu inget bevis på framgång:

  1. Avsluta den befintliga sessionen för pilotanvändaren och logga in på nytt.
  2. Notera statusen, Group, Other group memberships och eventuella åsidosättningar under Authentication > Users > användare > Policies.
  3. Kontrollera användarnamn, käll-IP-adress och Client Type under Current activities > Live users.
  4. Vid en användarbaserad brandväggsregel, generera den avsedda trafiken och kontrollera Firewall Rule ID i Log Viewer.
  5. Testa Access Time, Kvot, MFA och fjärråtkomst var för sig via den tjänst som faktiskt berörs.
  6. Upprepa samma försök med en användare utanför pilotgruppen som ett negativt test.

Öppna Authentication > Users > användare > View usage för att kontrollera kvoten. Användningsdata är endast tillgängliga om en användarbaserad brandväggsregel hanterar trafiken och Log firewall traffic är aktiverad.

Kontrollera brandväggsregler med Log Viewer, Policy Test och Packet Capture visar det fullständiga trafiktestet. Om tjänsteval, identitet eller Main Group redan är oklart leder Åtgärda autentiseringsfel i Sophos Firewall systematiskt dig genom hela kontrollkedjan.

Återställ ändringar och rensa grupper

Ändra alltid endast en grupppolicy eller position i taget. Om testet visar en oväntad effekt, återställ den noterade ordningen och policytilldelningen, logga in användaren igen och upprepa positiva och negativa tester.

AD-grupperna tas först bort i katalogen och sedan separat under Authentication > Groups på brandväggen. Purge AD users rensar inga grupper.

För AD-användare gäller:

  1. Radera användaren först i AD. Så länge användaren finns där kan brandväggen återskapa kontot vid en senare inloggning.
  2. Klicka på Purge AD users under Authentication > Users. Du behöver inte välja användarna i förväg; brandväggen kontrollerar AD-servern och tar bara bort användare som redan har raderats där.
  3. Starta processen på Primary i HA. Poster tas bort på Primary och Auxiliary. Rensningen avbryter inte inloggning, utloggning eller User Accounting.

En konfigurationsexport innehåller importerade och lokalt skapade AD-grupper, men inga användare från externa autentiseringsservrar. En fullständig säkerhetskopia inkluderar däremot alla användare och grupper. Ta hänsyn till denna begränsning när återgången inte bara berör en enskild policyändring.

Användare och grupper delar på det interna ID-området upp till 65535. Enbart ett stort antal synliga objekt bevisar inte att gränsen har nåtts. Om en användare har ett User ID över 65535 och inte visas som Live User motsvarar förloppet det som beskrivs i Sophos Firewall User-ID-gräns.

Felsök efter symptom

Logga in den berörda användaren på nytt efter varje korrigering och kontrollera Group samt Other group memberships. Därefter räcker ett riktat nästa steg per symptom.

Ny AD-grupp visas inte

Starta importassistenten för AD-servern igen och kör den i HA på Primary. Kontrollera sedan under Authentication > Groups om precis den behövda gruppen finns. Skapa inte en bred ersättningsgrupp bara för att en inloggning ska fungera.

LDAP-användare hamnar i standardgruppen

Kontrollera på LDAP-servern Base DN, Authentication attribute och Group name attribute, därefter under Authentication > Services serverordningen och Default group. Kör Test connection för LDAP-servern. AD-importassistenten ansvarar inte för denna mappning.

Entra-användare hamnar i fallbackgruppen

Kontrollera om Entra-gruppen har importerats och om token ger den förväntade gruppen. Kontrollera därefter Fallback user group direkt på Entra-servern. Den allmänna Default group under Authentication > Services används inte för denna mappning.

Användaren har fel Main Group

Jämför AD-medlemskap, importerade grupper och den aktuella ordningen. Kontrollera den nya ordningen först efter nästa inloggning och med flera representativa användare.

Brandväggsregeln gäller, men inte MFA eller kvoten

Brandväggsregler stöder ytterligare AD-grupper, MFA och kvoter gör det däremot inte. Kontrollera under Authentication > Users > användare > Policies Main Group, eventuella åsidosättningar och den faktiska policytilldelningen. Regelns effekt bevisar inte att MFA eller kvot utvärderar samma grupp.

Gruppändringen påverkar inte en enskild användare

Jämför de användarspecifika policyfälten. En åsidosättning har företräde framför gruppolicyn. Återställ endast gruppvärdet om det dokumenterade undantaget inte längre behövs.

Kapslad AD-grupp fungerar inte

Importera den behövda undergruppen själv och lägg till användaren där direkt. Att bara importera den överordnade gruppen räcker inte.