Сообщения без ответов | Активные темы Текущее время: 19 апр 2024, 15:01



Ответить на тему  [ Сообщений: 5 ] 
ASA anyconnect LDAP + DAP 
Автор Сообщение
Аватара пользователя

Зарегистрирован: 25 апр 2013, 12:36
Сообщения: 120
Откуда: Мск. обл.
Коллеги, добрый день.
Помогите пожалуйста.
Я настроил anyconnect на ASA.
Аутентификация LDAP.
Контроллер домена MS Windows Server.
Сделал политику DAP.
Можно ли добиться следующего:
-Создать правило DAP c ACL на доступ к некоему ресурсу Х.
-Условием для выполнения правила моей политики, чтобы возвращался атрибут LDAP - группа VPN Users.
- Я хочу добавить в группу VPN Users другую группу, например All users.
Но при этом атрибут LDAP при аутентификации не возвращается.
Если я запихиваю пользователя в группу VPN Users, то все работает пользователь подключается и получает ACL.
Как быть? Неужели мне придется каждого пользователя распихивать по группам VPN и я не смогу воспользоваться уже существующими группами?
Например есть группа, какой-то отдел и я не могу его засунуть в группу VPN users.
Это действительно так?
Или можно, как то сконфигурировать и добиться чтобы работало.
Извините за орфографию и сумбурность. :)


26 авг 2019, 13:24
Профиль

Зарегистрирован: 10 июл 2019, 18:21
Сообщения: 103
если немного перефразировать, нужно чтобы доступ к удаленном подключению был только у членов группы vpn_users в ad и чтобы в эту группу можно было включать юзеров не по одному, а целыми ou?


26 авг 2019, 15:16
Профиль
Аватара пользователя

Зарегистрирован: 25 апр 2013, 12:36
Сообщения: 120
Откуда: Мск. обл.
Praporwik писал(а):
если немного перефразировать, нужно чтобы доступ к удаленном подключению был только у членов группы vpn_users в ad и чтобы в эту группу можно было включать юзеров не по одному, а целыми ou?

Да именно так.

Например есть группа VPN Users.
Она используется в правиле политики DAP.
Пользователи этой группы подключаются к anyconnect и имеют доступ к определенному ресурсу.
Необходимо разрешить доступ vpn на таких же условиях группе пользователей "бухгалтеры предприятия"
Я добавляю группу "бухгалтеры предприятия" в группу VPN Users. Пользователи группы "бухгалтеры предприятия" не могут подключиться и не имеют доступа.


26 авг 2019, 16:13
Профиль

Зарегистрирован: 07 сен 2014, 02:54
Сообщения: 548
Откуда: Msk
cosmonaft писал(а):
Необходимо разрешить доступ vpn на таких же условиях группе пользователей "бухгалтеры предприятия"

Это вопрос к Windows админам - как научить сервер авторизации
выдавать для юзеров в подгруппе те же атрибуты,
что и для юзеров в самой группе.

_________________
Knowledge is Power


27 авг 2019, 15:20
Профиль
Аватара пользователя

Зарегистрирован: 25 апр 2013, 12:36
Сообщения: 120
Откуда: Мск. обл.
Silent_D писал(а):
cosmonaft писал(а):
Необходимо разрешить доступ vpn на таких же условиях группе пользователей "бухгалтеры предприятия"

Это вопрос к Windows админам - как научить сервер авторизации
выдавать для юзеров в подгруппе те же атрибуты,
что и для юзеров в самой группе.


Спасибо вам!
Вы направили меня, на мой взгляд, в правильное русло.


27 авг 2019, 18:39
Профиль
Показать сообщения за:  Поле сортировки  
Ответить на тему   [ Сообщений: 5 ] 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 58


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Designed by ST Software for PTF.
Русская поддержка phpBB