#1581: Доступ по группе LDAP при интеграции с ALDPro или FreeIPA
Отредактирована: 224 дня назадСимптомы
При использовании коннектора LDAP ALDPro не работает доступ по группе, т.е если в правилах Фильтрации контента и Администраторах использовать группу, в которой содержится УЗ пользователя, такое правило/доступ не будет работать для УЗ.
Решение
- При добавлении в LDAP-коннектор с ALDPro или FREEIPA кейтаб файла, необходимо убедиться, что пользователь LDAP, который входит в группу используемую в правилах NGFW имеет тикет и у этого тикета не закончилось время жизни. В данном случае необходимо на NGFW сбросить авторизацию для адреса пользователя в CLI командой : usersession terminate -ipv4 IP-ADDR, где IP-ADDR адрес с которого авторизуется пользователь, а также командой: cache ldap clear очистить ldap-кэш. После этого записать трафик для адреса сервера ALDPro или FREEIPA указанного в настройках коннектора по порту 88 UDP в момент авторизации пользователя на Captive-портале. В трафике видно валиден ли тикет для данного пользователя и состав групп в которые он входит, расшифровка трафика возможна с использованием кейтаб-файла, загруженного в настройках коннектора.
- Если в LDAP-коннекторе не используется кейтаб-файл, то информация о составе LDAP-групп в которые входит пользователь, а также проверка наличия самой учетной записи в LDAP осуществляется запросом по протоколу LDAP на адрес сервера ALDPro или FREEPA указанный в настройках. Для диагностики рекомендуется убрать галочку "Использовать SSL", в настройках коннектора и записать трафик для адреса сервера по порту 389 TCP в момент авторизации пользователя на Captive-портале, предварительно сбросив авторизацию для адреса данного пользователя и очистив ldap-кэш в CLI, командами из п.1 Анализ трафика показывает, что сервер ALDPro или FREEIPA с текущими настройками на запрос с атрибутом tokenGroups не возвращает информацию о группах пользователя, поэтому правила с LDAP-группами не работают.
- Так как при использовании LDAP-группы в качестве администратора веб-консоли проверка групп пользователей осуществляется через LDAP-запрос, а сервер ALDPro и FREEIPA не возвращает состав групп пользователей, поэтому использование в качестве администратора веб-консоли названия LDAP-группы не работает.