Permetent a usuaris específics escapar del filtratge web de Fortigate

Bo, crec que ja vaig intentar portar post curiosits, que puguin aportar-vos alguna cosa a l'organització, avui era una mica un tema que sol sortir en alguna ocasió. Com es dona per suposat que tenim la navegació controlada amb els nostres Fortigate, on tindrem les nostres regles amb diferents accessos… doncs avui veurem com permetre que certs usuaris puguin sota la seva responsabilitat navegar en zones que els alertem com a perilloses…

A veure com m'explico…. suposo que en la teva organització tens un tallafocs Fortigate, i que uses el filtrat web, pues per permetre si es pot accedir a llocs web distints, ¿mucho suposar? Suposando que és així, i que els teus usuaris naveguin de manera segura a llocs web que puedas controlar, gràcies com sabem Web Filter del UTM. Però hi ha molts que no coneixen que se poden habilitar excepcions, per exemple si tenemos la categoría de yo que sé, de 'Social Networking', que es la de Twitter, Facebook… pues indicar en esa (u otras) categorías que requieran una autenticació para entrar, així l'usuari serà conscient que entra en un sitio web quizá no para uso corporativo… Pidiéndole sus credenciales y tras autenticarse, (si tiene permiso), podrà accedir a dit sitio web.

Si tienes un Fortigate y no usas el filtrado web no tienes perdón 😉 ya que potser és un dels mínims i tasques més senzilles de tenir en la teva organització. Has de saber por dónde navegan tus usuaris y tus servidores, has de denegar certes categories, què dir de la introspección SSL y poder examinar el contingut de la seva navegació, detener virus, cocos…

Brasas a parte, en tu regla de filtrado Web, en el filtrado web basado en las categories de Fortiguard, que son todas las categories de navegación categorizadas por Fortinet, ahí normalment se suele permitir o bloquear l'accés a distintos llocs web, así como monitorizarlos para la recolección de logs. Una opció molt interessant és la de 'Authenticate', si seleccionem les categories que ens interessin podem posar-les en aquest tipus d'acció, així quan s'accedeixi a un lloc d'aquesta categoria demanarà a l'usuari que s'autentiqui per procedir.

Després d'indicar a la categoria que volem que la seva acció sigui la de 'Authenticate', ens demanarà que indiquem els usuaris que tindrien accés, un grup d'usuaris locals del firewall, o el grup del directori actiu que contingui els usuaris que puguin tenir accés… Així com el temps de la durada de la sessió, per provar posar 1 minut i després en producció ja podreu posar un temps superior. “OK”

Veiem com per exemple la categoria de 'Web-based Email'’ pedirà autenticació a los usuaris que le apliquemos este perfil Web, així que si un usuario vol entrar en Gmail o Office 365, Hotmail o como se llamen estas cosas, no podrá accedir si no tiene el permís de l'usuari. Lo vamos a ver,

Revisamos que la regla de sortida a Internet tiene aplicato el perfil de seguretat de Web Filter que acabamos de editar i recordar que la regla requeriría inspecció SSL, por aquí tot bé,

Algo muy important es, que en la(s) regla(s) que anem a aplicar aquest perfil de Filtrado Web tenemos que tener habilitado el modo de inspección a modo proxy. Per a això, si os fijáis en la imagen anterior, (en la regla de la sortida a Internet) dispongo del 'Inspection Mode’ en 'proxi-based', si no te venda aquesta opció en GUI, has de habilitarla con el comandament següent, indicando el ID de la regla en la que vols habilitarle el modo proxy, haces un F5 y saldría esa opció en la regla del FW.

config firewall policy
edit XXX
set inspection-mode proxy
end

Si hemos echo todo bien, el usuario navegará perfectamente, por casi tot internet, pero quan acceda a un lloc, (en aquest cas) categorizado como 'Web-based Email', o sigui, estaba entrando en la compte de Hotmail, Office 365… com se nomenava això… pues no podría accedir a la web. Eso sí, le acabamos de dar la possibilitat de que le pueda dar a “Procedeix” per continuar…

Y tachan!!! le pedirá credenciales, i si el seu usuari està en el grup anterior que hem definit, pues podràs accedir al lloc web, que en aquest cas és un gestor de correu web anomenat Ofis 365 🙂

Y hasta aquí, ya hem acabat! pero volia comentarte una altra cosica molt relacionada que igual també te puede interesar, y es que en el perfil del Filtrado Web tenemos la possibilitat de marcar 'Allow users to override blocked categories', y esto como indica, permets (si volem) que ciertos usuaris del grup que indiquemos puedan accedir a llocs web categorizats com Bloqueados. Así no será una prohibición de acceso de que no puedan entrar, si no que les alertará de lo que pretenden, del lloc al que van a entrar, i si ells van tenir les seves credencials, accederán bajo su responsabilidad.

En aquest exemple he marcado la categoria 'Web-based Email’ com Bloqueada, no se puede accedir de nou a la web de Outlook. Però al marcar el check anterior que comentamos, ens ven una opció donde ara, al pulsar en “Override” le permitirá al usuario acceder a la web tras validarse.

Así que el usuario podría indicar sus credenciales, y podría elegir el perfil de navegación que le hayamos dejado disponible, entendiendo que es más laxo. I el dit, si tiene permisos porque pertenece al grupo que hemos especificado podrá acceder por fin a su sitio web, a revisar sus correos o lo que le de la gana.

Bo, que… eso es to… eso es to… eeeesto es todo amigos! 😉 simplemente animaros a que uséis toda la tecnología que esté a vuestro alcance para tener una mejor vida, que si tenéis Fortigate los exprimáis, que si tenéis una freidora de aire la tiréis por la ventana… y así todo 🙂 Que os mando un abracito, nos vemos otro día, ¿no? Salutacions!

Posts recomanats

Autor

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, no dubtis a contactar amb mi, us intentareu ajudar sempre que pugui, compartir és viure ;) . Gaudir dels documents!!!

Sensor de llit a Home Assistant

31 d'October de 2024