实施 FSSO 以将 Fortigate 与 Active Directory 集成

在存在 (至少) Fortigate 和 Active Directory, 这是必须的. 这种集成将使我们能够,除其他外,, 将 AD 用户或组添加到防火墙规则, 或在记录级别, 审计, 威胁预防… 好吧,拥有用户的详细信息.

我说了什么, 如果您有 Fortigate 和 Active Directory 但尚未集成它们, 我们将尝试在这篇文章中展示必要的步骤. 我们将在我们拥有的域控制器上安装 Fortinet SSO Collector Agent, 或者我们更了解的 FSSO. 这个代理将允许我们做几件事, 其中 而且非常有趣, 能够创建特定于 Active Directory 用户或以下类型的组的防火墙规则: 如果您不是某某,您将无法访问该服务器, 导航控件… 我们将获得的另一个好处是,每次在我们的防火墙中生成日志时, 将注册生成它的用户. 在任何组织中都需要.

眼睛, 一件非常重要的事情, 如果您有用户共享 IP 地址的远程桌面服务器或 Citrix VDA 计算机, 然后,我们必须在这些计算机上安装特定的代理. 我们将在文章末尾看到这一点.

安装 Fortinet SSO Collector 代理,

首先,正如我们所指出的, 将在我们的域控制器上安装 FSSO Collector Agent AD. 我们可以从 支持网站 由 Fortinet.

我们安装代理, 它没有太多的神秘之处, “下一个”,

我们接受许可条款, “下一个”,

默认路径安装 'C:\程序文件 (x86)\FortinetFSAE', “下一个”,

我们必须指定具有管理员权限的帐户才能启动服务, 请, 创建特定用户, 不要为此使用域管理器. 在 本网站 您有一些保护此帐户的提示. “下一个”,

我们确认我们已选中这两个选项, 我们仍处于高级模式, “下一个”,

来, 准备, “安装” 开始安装,

… 等待几秒钟…

和 “完成” 但要确保我们将启动 FSSO 助手.

配置 Fortinet 单点登录,

我们必须指明此域控制器的 IP 地址, Agent 将侦听的 IP 和端口. “以后”,

从列表中选择要监控的域, “以后”

如果我们想避免从特定用户那里收集日志,我们现在就可以标记它, “以后”,

马克 “DC 代理模式”, 这将需要在 DC 上安装代理,并注意它会重新启动 DC; 或 “轮询模式” 如果我们不想或不能在所有 DC 上安装代理.

“结束”,

向导完成后, 我们将打开 “Fortinet Single Sign On 代理配置”, 我们验证服务是否正在运行, 我们审查是否要修改任何参数, 其中 “需要来自 FortiGate 的身份验证连接” 我们可以在哪里放置下一步将使用的密码,

针对 AD 创建连接器,

现在是时候转到我们的 FortiGate 并创建连接器,将您加入我们的 Active Directory, 我们将 “安全架构” > “外部连接器” > 并搜索“FSSO Agent on Windows AD”.

选择它将为连接提供一个名称,并指示安装了 FSSO 代理的计算机, 在我们两步前为您设置的密码旁边, 点击 “应用 & 刷新”,

我们将看到它如何检测到多个 User 或 Groups 类型的对象, “还行”,

我们验证连接器现在是否已启动,

验证 FSSO,

现在我们可以开始在 Fortigate 中定义 Active Directory 的组, 因为 “用户 & 认证” > “用户组” 我们可以创建一个新组, 告诉你它是 “Fortinet 单点登录 (FSSO)” 在成员中,我们将能够直接从 Active Directory 添加我们感兴趣的用户或组.

我们定义的这些用户或组可以派上用场, 例如,对于这个, 编辑或创建防火墙规则,其中我们指示如果您不属于, 因为您无法访问 Internet, 举个例子. 在规则, 在源头, 除了我们如何知道我们可以放置 IP 地址或网络范围, 现在我们可以从 Active Directory 中选择这些用户或组. 瑰!

而这个? 一个奇迹, 现在,在防火墙日志中,将出现一个新字段,其中包含已生成日志的用户的数据! 我们现在将能够知道哪些用户访问了哪些网站! 🙂

一如既往, 如果我们有一个日志收集器, 这将是一个非常有用的领域, 因为它将允许我们在用户级别跟踪 FortiGate 防火墙注册的任何详细信息!

在远程桌面服务器或 Citrix VDA 上安装 FSSO 代理,

我说了什么, 如果您的计算机上有多个用户在同一 IP 地址下工作, 通常通过终端服务服务器或 Citrix VDA 服务器, 在这些计算机上,有必要安装另一个代理,我们也必须从 支持网站 由 Fortinet.

在每台服务器上,我们必须安装 Fortinet SSO 终端服务器代理, “下一个”,

我们接受许可协议 & “下一个”,

和以前一样, 默认路径 “C:\程序文件 (x86)\Fortinet FSAE ”, 压 “下一个”,

我们指示服务器本身的 IP 地址, 我们拥有的 IP,此外,我们还必须指明 FSSO Collector Agent 的 IP 地址, 如果我们有多个,我们必须添加它们. “下一个”,

压 “安装” 开始安装,

… 等待几秒钟…

“完成”

如果我们想打开配置控制台 “Fortinet SSO 终端服务器代理配置”, 但原则上我们不必做任何改变.

在 DC 的 FSSO 代理中,我们必须编辑注册表项以忽略安装了 TS 代理的 IP, 因此,我们不会复制我们从这些机器上收集的内容, 如果不是,则只有其中的 TS Agent.

我们在 key 中编辑 “HKEY_LOCAL_MACHINESOFTWAREWOW6432NodeFortinetFSAEcollectoragent” 卡德巴 'dc_agent_ignore_ip_list’ 并指示 TS 代理的 IP 地址.

如果一切顺利, 然后在 FSSO 工具中,我们将在 “显示登录用户” 它以“TS-Agent’ 在 'Type' 列中.

井, 今天到此结束, 一如既往地希望有人能发现它有用, 这不仅仅是为了在公司中安装 FortiGate,仅此而已。, 可以做很多事情来持续使用它, 我敢赌我的右手 (好的) 一半的公司甚至没有在其规则中使用 UTM, 我敢打赌,这是根据经验的, 所以我发现自己在上帝的世界里…

嗯,那个, 将您的 Forti 防火墙集成到 Active Directory 中并表现出色!

照顾好自己, 愿一切顺利, 拥抱,

推荐文章

作者

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, 请随时与我联系, 我会尽我所能帮助你, 分享就是生活 ;) . 享受文档!!!