Connector Directori Actiu per a Fortigate: FSAE – Fortinet Server Authentication Extension

Si queremos integrar el tallafocs amb el nostre Directorio Activo (Active Directory – AD), para que no tengamos que usar siempre usuarios locals, si no aprovechar los que té la base de dades de los controladores de domini, usaremos una herramienta llamada FSAE. En este procediment se explica, com instal·lar el FSAE, com configurar els controladores de dominio y el firewall, després crearemos una política i solo navegaran por internet (o la regla que nos interese) los usuaris del directorio activo.

El primer pas és descarregar aquesta eina, podem fer-ho des de AKI. Comencem a instal·lar-la i ens sortirà un assistent típic, podem instal·lar-la en qualsevol PC, això després ens instal·larà uns agents de forma remota en els controladors de domini per treure informació dels usuaris que té la BD de l'AD, jo recomano deixar-la instal·lada en un controlador de domini. Posem sobre “Next”,

Aquest és el path per defecte, “Next”

Ens demana un usuari i una contrasenya amb permisos per iniciar els serveis del FSAE, posem un amb permisos, normalment l'administrador de domini, “Next”,

“Install” perquè comenci a instal·lar-lo,

…

Val, marquem el check de “Iniciar l'Assistent d'Instal·lació de l'Agent DC” perquè comenci a instal·lar els agents en els controladors de domini, per recollir informació dels usuaris i les seves hashes pel tema de les contrasenyes, “Finish”,

Val, metemos la IP del agente que tendrá la información de la BD de AD, la de un controlador de dominio, el puerto por defecto sería el 8002, donem a “Següent”,

Val, nos detecta nuestro dominio y pulsamos sobre “Següent”,

Nos muestra todas las cuentas de usuario que hay en nuestro Directorio Activo, lo normal es monotorizar todas las cuentas del DA, pero podemos marcar las que NO queremos que nos analice, después le damos a “Següent”,

Nos detecta los dos controladores que tengo en mi dominio y en los dos monotorizará los logins para que el FSAE funcione perfectamente, marcamos ambos para que se isntale el agente en ellos. “Següent”,

Val, indica que está bien instalado en el primer domain controller, habría que reiniciar para que empiece a funcionar, cuando podamos lo hacemos.

El mateix, en el segon controlador de domini también lo ha instal·lat perfectamente, lo reiniciamos cuando podamos.

“Finalitzar”

Un cop reiniciats, Abrimos la consola “Configure FSAE”

Nos salen los dos controladores de dominio de los cuales se están monotorizando los logins para recolectar sus passwords de los usuarios, comprobamos que los puertos son el 8000 i el 8002, y sobre todo que está habilitado el check de requerir autenticación desde el Fortigate “Requereix connexió autenticada des de FortiGate”, le ponemos una contraseña que serà la que utilice para conectarse el firewall a él. Posem sobre “Apply” y després salimos “Save & close”.

Bé, para configurar el firewall y que trabaje tirando con el Directorio Activo, tenemos que logearnos al FW e ir en la part de la izquierda a “User” > “Windows AD”. I posem sobre “Create New” para conectarnos a un DA.

En “FortiClient AD” pondremos el nombre del dominio, per exemple “bujarra.com” o el que sigui, en “Server #1” (y sucesivamente) pondremos todos los controladres de domini (catálogos globales), ponemos su IP y el puerto 8000 era el que estava por defecto antes, posem una contraseña para que se pueda connectar a ell, es la contraseña que configuramos antes en el FSAE, que en mi exemple era “123456”. Repetimos aquest pas tan controladores de domini tengem o volem monotoritzar sus logins, donem a “OK”.

Si refrescamos la pantalla, al actualizarla ya nos sacará tots los usuaris/grups del Directorio actiu del meu domini.

Llavors, ja podem crear un grup d'usuaris que sea del Directorio Actiu. Es important saber que esto no funcionaria por usuario, si no por grupo, si necessitem fer alguna cosa per l'usuari, és obligatori que tengem que crear un grup. Bo, en el menú de la izquierda para crear el grup: “User” > “User Group” > i posem sobre “Create New”.

Le ponemos un nombre en “Name” en mi caso GrupoAD, en “Type” posem “Active Directory”, no tenemos por que asignarle ningún perfíl de protección. I en “Abilable Users” podemos escoger los usuarios que nos interesen meter en el grupo. Yo meto un grupo que tengo a todos los usuarios, lo pasamos a la parte de la derecha. Donem a “OK”.

Ahí tenemos nuestro grupo, ahora queda utilizarlo para las reglas que querramos.

Per exemple, yo sólo quiero que navegen a internet los usuarios que sean de mi dominio, me iria a las reglas en “Firewall” > “Policy” y edito la de internal a wan1.

Dentro de la directiva, marco el check de “Authentication” y pongo “Active Directory”, meto el grupo que acabo de crear y dando a “OK”, sólo navegarían los usuarios que pertenezcan a ese grupo. Siendo un grupo de usuarios de mi Active Directory ni les pedirá autenticación cuando navegen con su Internet Explorer/Mozilla… si no que coje la autenticación de forma automática. Si no trabajaríamos amb grups d'usuaris del Directorio Activo es más pesado por que deberíamos de tener una BD de usuarios en el firewall y seria peor por temas de “si un usuario canvia la seva contraseña de Windows…”. Lo millor es tenerlo integrat tot amb el Directorio Activo.


Posts recomanats

Autor

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, no dubtis a contactar amb mi, us intentareu ajudar sempre que pugui, compartir és viure ;) . Gaudir dels documents!!!