Ansluta en generisk LDAP-server till Sophos Firewall
Med servertypen LDAP server autentiserar Sophos Firewall användare från OpenLDAP, 389 Directory Server, FreeIPA, Google Secure LDAP och andra LDAP-kataloger. Hela processen består av fyra delar: skapa en lokal grupp, anslut LDAP-servern säkert, aktivera servern under Authentication > Services och kontrollera inloggningen och grupptilldelningen med en verklig användare.
För Windows Active Directory med LDAPS, gruppimport eller AD SSO passar Ansluta Active Directory till Sophos Firewall bättre. RADIUS via Microsoft NPS eller en MFA-gateway beskrivs i Konfigurera en RADIUS-server på Sophos Firewall.
Den som måste ersätta den inbyggda servertypen eDirectory före SFOS 23 hittar hela processen med inventering, målval, parallelldrift och återställning i Migrera eDirectory före SFOS 23.
Förutsättningar
- WebAdmin-åtkomst till Sophos Firewall
- LDAP-servern är nåbar från brandväggen, vanligtvis via port
389för STARTTLS eller636för SSL/TLS - ett bindkonto med läsbehörighet till den del av katalogen som behövs
- Bind DN och Base DN, till exempel
cn=svc-sophos,ou=service,dc=example,dc=netochou=people,dc=example,dc=net - de användarattribut som faktiskt används, exempelvis
uid,cn,mailoch ett gruppattribut - rätt CA-förtroendekedja och fungerande DNS-upplösning när certifikatvalidering är aktiverad
⚠️ Ett bindkonto bör endast ha läsbehörighet till det nödvändiga underträdet. Det används inte för administrativa ändringar i katalogen, utan enbart för att autentisera brandväggens användarfrågor mot LDAP-servern.
Lägga till LDAP-servern
Förbereda den lokala LDAP-gruppen
- Öppna
Authentication > Groupsoch väljAdd. - Skapa en grupp med ett tydligt namn, till exempel
LDAP-Användare. - Ange åtkomst, tidskvoter och andra gruppolicyer efter den avsedda användningen och spara.
Gruppen används senare som Default group. Den hindrar inte automatiskt åtkomst: policyerna som tilldelats gruppen och reglerna för den aktuella tjänsten avgör vad som är tillåtet.
Den allmänna grupplogiken med en restriktiv Default Group, användaråsidosättningar, pilot och återställning beskrivs i Hantera användargrupper i Sophos Firewall säkert; den LDAP-specifika tilldelningen följer sedan av gruppattributet och katalogschemat.
Konfigurera anslutning och bind
- Öppna
Authentication > Serversoch väljAdd. - Välj
LDAP serversomServer type. - Ange ett tydligt
Server name, till exempelLDAP-Företag. - Ange LDAP-serverns DNS-namn under
Server IP/domain. När certifikatvalidering är aktiv måste namnet motsvara ett namn i servercertifikatet. - Använd
Version 3om katalogen inte kräver en annan version. Google Secure LDAP stöder endast version 3. - Välj
SSL/TLSellerSTARTTLSoch motsvarande port för produktionsdrift. - Inaktivera
Anonymous loginoch ange läskontotsBind DNochPassword. - Aktivera endast
Append base DNom LDAP-servern förväntar sig att Base DN läggs till vid bind. - Aktivera
Validate server certificatenär namn, DNS och CA-förtroende är korrekt konfigurerade. EttClient certificatebehövs endast om LDAP-tjänsten kräver ömsesidig certifikatautentisering.
Ange sökbas och attribut
- Ange startpunkten för användarsökningen under
Base DN, till exempelou=people,dc=example,dc=net.Get base DNkan hämta sökbasen som servern erbjuder. - Ange inloggningsattributet som
Authentication attribute, vanligtvisuidellermail. - Ange
Display name attributeochEmail address attributeså att de passar användarobjektet, exempelviscnochmail. - Under
Group name attribute, ange det attribut som brandväggen hämtar användarens gruppinformation från. Sophos rekommenderarmemberOf, men rätt värde beror på katalogschemat. - Om katalogen tillhandahåller ett utgångsdatum för konton, ange lämpligt
Expiry date attribute. - Kör
Test connectionoch spara medSave.
Enligt Sophos kontrollerar Test connection anslutningen och inloggningsuppgifterna. Endast en verklig inloggning visar om Base DN omfattar alla användare som behövs och om grupperna tilldelas korrekt.
Välja rätt kryptering
LDAP i klartext överför inloggningsuppgifter okrypterat och lämpar sig som mest för ett isolerat test. I produktion bör anslutningen skyddas med SSL/TLS, vanligtvis på port 636, eller STARTTLS, vanligtvis på port 389.
Två certifikatroller måste skiljas åt:
Validate server certificateverifierar identiteten för LDAP-fjärrservern.Server IP/domainmåste motsvara ett giltigt DNS-namn i certifikatet, antingen Common Name eller ett Subject Alternative Name. Om brandväggen inte kan slå upp namnet lägger man till en lämplig DNS-post underNetwork > DNS > DNS host entry. Konfigurera och testa DNS Host Entries på Sophos Firewall förklarar TTL, bakåtuppslagning och resolvertestet. Den utfärdande CA:n måste också vara betrodd.Client certificateidentifierar brandväggen för en LDAP-tjänst som kräver ömsesidig certifikatautentisering. Certifikatet ersätter inte valideringen av servercertifikatet.
Vid ett TLS-fel bör servernamn, DNS-upplösning, giltighet och CA-kedja korrigeras först. Att inaktivera valideringen av servercertifikatet bör inte vara standardlösningen.
Ange Bind DN och Base DN korrekt
Den vanligaste orsaken till fel med en ny LDAP-server är en felaktigt skriven eller missförstådd DN-syntax.
- Ett DN går från det specifika objektet till katalogroten, till exempel
cn=svc-sophos,ou=service,dc=example,dc=net. - Base DN börjar där användarsökningen ska starta. Om användarna finns i flera organisationsenheter måste den ligga tillräckligt högt i trädet för att omfatta dem.
- En alltför snäv Base DN returnerar inga matchande användare även om servern är nåbar. En onödigt bred sökbas kan göra sökningen långsammare och ta med oönskade objekt.
Append base DNlägger till Base DN till ett ofullständigt Bind DN vid bind. Om DN redan är fullständigt förblir alternativet normalt inaktiverat; LDAP-serverns beteende är avgörande.
Aktivera grupper och tjänster
Group name attribute är inte en universell inställning för alla LDAP-gruppstrukturer. Vid inloggning läser brandväggen det konfigurerade attributet i användarobjektet och använder den returnerade gruppinformationen för tilldelningen. Sophos rekommenderar memberOf, och Google Secure LDAP använder detta värde. OpenLDAP, 389-ds eller FreeIPA kan dock kräva ett annat värde beroende på schema, overlay och användarobjekt.
Härled inte användarattributet enbart från grupptypen groupOfNames eller posixGroup. Det avgörande är vad det verkliga användarobjektet faktiskt returnerar och om motsvarande grupp är korrekt mappad på brandväggen. Om brandväggen inte hittar någon passande grupptilldelning placeras användaren i konfigurerad Default group.
Aktivera sedan servern:
- Öppna
Authentication > Services. - Välj LDAP-servern under
Firewall authentication methodsoch flytta den till önskad plats iSelected authentication servers. Brandväggen frågar flera servrar i denna ordning. - Välj den tidigare skapade gruppen
LDAP-AnvändaresomDefault groupoch klicka påApply. - Om användare ska logga in på User Portal, VPN Portal, via SSL VPN, till en annan VPN-tjänst eller som administratörer, välj även LDAP-servern under motsvarande autentiseringsmetod.
Konfigurera Google Secure LDAP
Innan brandväggen konfigureras skapas en LDAP-klient i Googles administratörskonsol. Där anges klientens åtkomsträttigheter, certifikatet med privat nyckel laddas ned och separata inloggningsuppgifter genereras. Lösenordet visas inte igen när Google-dialogrutan har stängts.
Importera Googles klientcertifikat med certifikatet och den privata nyckeln under Certificates > Certificates > Add. Sophos Firewall kan visa det som ej betrott eftersom det är självsignerat av Google, men det fungerar ändå för klientautentisering. Denna status gäller inte valideringen av servercertifikatet.
Använd följande värden för LDAP-servern:
Server IP/domain:ldap.google.comVersion:3Connection security:SSL/TLSPort:636Anonymous login: avBind DNochPassword: de genererade inloggningsuppgifterna för Google LDAPAppend base DN: avClient certificate: det importerade Google-certifikatetBase DN: ange det eller hämta det medGet base DNAuthentication attribute:UIDDisplay name attribute:CNEmail address attribute:mailGroup name attribute:memberOfExpiry date attribute:expiry
mail krävs när Google LDAP-grupper skapas. Efter att konfigurationen har sparats gäller samma steg som för en lokal katalog: ange den lokala LDAP-gruppen, aktivera servern under Authentication > Services och testa en verklig inloggning och grupptilldelning.
Kontrollera anslutning och grupptilldelning
Ett tillförlitligt acceptanstest omfattar flera nivåer:
Test connectionbekräftar anslutningen och binduppgifterna.- En användare loggar in på den avsedda tjänsten, till exempel VPN Portal eller Captive Portal.
- Kontrollera under
Authentication > Usersatt användaren och gruppen visas som förväntat. - Om flera LDAP-grupper används ska minst en användare från varje relevant grupp testas. En policy eller testregel bekräftar att både inloggningen och den aktuella gruppbehörigheten fungerar.
- Ett felaktigt lösenord avvisas och
Log viewervisar ett begripligt autentiseringsfel.
Om schemat är oklart kan en administratör inspektera användarobjektet skrivskyddat från ett Linux-administrationssystem eller LDAP-servern:
ldapsearch -LLL -x -H ldaps://ldap.example.net:636 \
-D 'cn=svc-sophos,ou=service,dc=example,dc=net' -W \
-b 'ou=people,dc=example,dc=net' \
'(uid=max.muster)' '*' '+'
-W frågar interaktivt efter bindlösenordet så att det inte lagras i shellhistoriken. '*' visar vanliga attribut och '+' operativa attribut; anpassa sökfiltret om ett annat inloggningsattribut används. Kommandot ska inte köras i Sophos Firewall Advanced Shell. Det viktiga är om användarobjektet faktiskt returnerar de förväntade attributen och gruppvärdena. Utdata kan innehålla personuppgifter från katalogen och måste anonymiseras innan de bifogas till ett ärende eller delas.
Vanliga fel
- Ingen anslutning: Kontrollera routing, DNS, port och
Connection security. Kontrollera därefter Bind DN, lösenord ochAnonymous login. - TLS- eller certifikatfel: Kontrollera DNS-namnen i servercertifikatet, DNS-upplösningen, giltigheten och CA-kedjan. Inaktivera inte servercertifikatvalideringen som första åtgärd.
- Test connection fungerar, men användaren hittas inte: Base DN är ofta för snäv eller så motsvarar
Authentication attributeinte inloggningsnamnet. - Inloggningen fungerar, men användaren hamnar i Default group: Kontrollera
Group name attributei det verkliga användarobjektet, den lokala gruppmappningen och gruppordningen.memberOfär ett vanligt exempel men garanteras inte för alla scheman. - Google Secure LDAP utför inte bind: Kontrollera version 3, port 636, inaktiverad
Anonymous login, inaktiveradAppend base DN, inloggningsuppgifter och Googles klientcertifikat. - Servern är konfigurerad men används inte: Kontrollera tilldelning, ordning och
Default groupunderAuthentication > Services. - Sökningen är långsam eller returnerar oönskade konton: Begränsa Base DN till det underträd som behövs.
- En annan autentiseringsserver svarar först: Korrigera ordningen på de valda servrarna för den berörda tjänsten.