Netasq firewall + Active Directory Ldap user attributes

Pagina: 1
Acties:
  • 189 views sinds 30-01-2008
  • Reageer

  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
Hallo,

Ik heb hier een Netasq F50 Firewall en een Windows 2000 server met AD. De Netasq kan ipv een interne ldap server ook gebruik maken van een externe Ldap server of van Active Directory. Nu heb ik in de firewall ingesteld dat hij AD moet gebruiken als ldap server en dit werkt ook naar behoren. Ik kan dus users in AD aanmaken en ze komen in de Netasq te staan en andersom. Nu komt dus het probleem. Ik heb de volgende AD ldap attributen ingesteld om te syncen met mijn netasq attibuten:

Uid sAMAccountName
NetasqAuth-pptp-password UserPassword
Netasq-allowd-access msNPAllowdailin

Alleen, nu wil het geval dat het attribuut "msNPAllowdailin" maximaal 4 bytes groot kan zijn en read-only is. Als ik dus in AD op een user zeg "allow dialin" (dus oa voor VPN) dan wil ik dat mijn netasq zijn attribuut "Netasq-allowd-access" aanpast zodat in mijn netasq staat op die user dat hij een vpn-connectie mag maken. Maar dit is wat Netasq zelf zegt over dit attribuut:

The attribute msNPAllowndailin is limit to 4bytes, and it's not enough to stock the information sent by the netasq (The serial number + the value). You have to use a field not limited in size.

Weet iemand een AD Attibuut wat hetzelfde doet en wat wel geschikt hiervoor is?

edit:

hier nog een linkje met de ldap attibutes van AD
http://msdn.microsoft.com...chema/ad/win2k_c_user.asp

[ Voor 10% gewijzigd door markjuh op 29-09-2003 09:54 ]


  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
Is er helemaal niemand die iets weet van ldap attributen enzo?

  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
*kick*

Kan iemand hier iets zinnigs over zeggen? Op dit moment ben ik er mee aan het stoeien en ben toch benieuwd of iemand iets soortgelijks heeft met bv een cisco FW ofzo.

  • Qwerty-273
  • Registratie: Oktober 2001
  • Laatst online: 08:51

Qwerty-273

Meukposter

***** ***

Toevaillig net gekeken vandaag naar een NetASQ F200 maar dat erzijde. Heb er helaas nog geen hier staan dus kan het niet direct controleren. Maar snap ik het goed dat je een user in AD hebt, daar geef je aan dat hij mag 'inbellen' en dat wordt gesynct naar de waarden in de NetASQ?

Dan zou de melding die je daar neer zet niet van toepassing zijn. Want die gaat toch over het omgekeerde. Dat je op de NetASQ aan zou geven dat hij mag 'inbellen' en dit gesynct wordt naar AD? Of lees ik het nu niet goed?

Maar anders kan je toch een custom attribuut aanmaken bij de user in AD die wel voldoende ruimte heeft? En vervolgens laat je hem daar na toe syncen?

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.


  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 16-11-2025
Ok, even ter verduidelijking. De Netasq mag NIET naar AD schrijven, de Netasq haalt alles uit AD. Dus een wijziging in AD komt in de Netasq te staan. De netasq kun je qua users dus eigenlijk niets doen, hij geeft weer wat er in AD staat. Een nieuw attribuut aanmaken zou op zich kunnen maar hoe kan ik dan aangeven dat wanneer ik op een user aangeef dat vpn allowed is dat dit attribuut wordt aangepast? Als je nu dus zegt VPN allowed dan verandert het attribuut msNPAllowndailin dus.

Ik heb het (nog) niet getest met W2k3. Wellicht dat het hier wel lukt maar dat lijkt me sterk.

  • Equator
  • Registratie: April 2001
  • Laatst online: 07:47

Equator

Crew Council

#whisky #barista

Misschien ben ik wel hardstikek gek, maar waarom zou je het uberhaubt syncen.

Op het moment dat er een user zich aanmeld, met Username en password, controleerd de NetASQ toch gewoon of dit klopt met wat er in ldap (AD) staat. En hij controleerd ook of je mag inbellen ja of nee.
Klopt je wachtwoord, en mag je inbellen, dan wordt je toegelaten..

Of ik snap er de ballen van ;)
Als je nu dus zegt VPN allowed dan verandert het attribuut msNPAllowndailin dus.
Oke, maar dat is dan toch goed.. Als je mag inbellen, mag je dus een VPN tunnel maken. De users waarop het vinkje (dial in allowed) al aanstaat, staan die ook in de NetASQ als zijnde "vpn allowed" :?

[ Voor 28% gewijzigd door Equator op 16-02-2006 12:36 ]


  • Abom
  • Registratie: September 2000
  • Laatst online: 17-04 10:57
Kun je dit niet beter regelen met RADIUS? Daar is het speciaal voor bedoeld en ik ga er vanuit dat Netasq dit ook ondersteunt.

Dan hoeft er niets gesynchroniseerd te worden maar wordt gewoon alles via bijvoorbeeld IAS geauthoriseerd aan je AD.

offtopic:
Mooie kick trouwens, 2.5 jaar later

[ Voor 12% gewijzigd door Abom op 16-02-2006 14:03 ]

Pagina: 1