חומת אש חושבת בכתובות IP, אבל מדיניות אבטחה מנוסחת במונחים של משתמשים וקבוצות : «הנהלת חשבונות רשאית, האחרים לא». (Fortinet Single Sign-On) הוא המנגנון שבעזרתו FortiGate יודע איזה משתמש יושב מאחורי איזו כתובת IP, ומחיל מדיניות לפי קבוצות AD.
המשתמש מתחבר לדומיין, ה־DC רושם אירוע 4624, ה־Collector Agent קורא את היומן ושולח ל־FortiGate מיפוי «משתמש ↔ IP». קבוצות נשלפות ב־LDAP, והמדיניות נכתבת לפי קבוצות AD. נקודות עיוורון: מחשב משותף, החלפת כתובת IP והתקנים שאינם בדומיין.
נושאים קשורים בקורס
- Event ID 4624 — אותו אירוע כניסה שממנו ה־ בונה את המיפוי (מדריך Event IDs).
- — HasSession: גם שם השאלה היא «מי יושב על איזו מכונה» (/course/tools/bloodhound-walkthrough).
- Tiering — מדיניות לפי קבוצות היא הדרך לאכוף הפרדת שכבות גם ברמת הרשת.
איך זה עובד
- המשתמש מתחבר לדומיין — כניסה רגילה עם , שום דבר חדש בצד הלקוח.
- על ה־DC (או על שרת ייעודי) רץ שקורא את יומן האבטחה ורואה את אירוע הכניסה 4624.
- הסוכן ממפה משתמש לכתובת IP של התחנה ושולח את המפה ל־FortiGate (TCP, ברירת מחדל פורט 8000).
- FortiGate מחיל מדיניות לפי הקבוצה: CN=Teachers → כלל «אפשר», CN=Students → כלל «אסור».
שני מצבי עבודה
- Event Log / Polling mode — על שרת ייעודי מתשאל את ה־DC ואוסף אירועי כניסה.
- Kerberos-based — סוכן קל מותקן על כל DC ומאזין לאימות ; מתאים יותר לרשתות גדולות.
- קיים גם מבוסס Accounting (לרשתות Wi-Fi) — אותו רעיון, מקור אחר למפה.
תרגול במעבדה
- התקינו על שרת Windows בדומיין המעבדה corp.local. צרו חשבון שירות svc-fsso עם סיסמה ללא תפוגה והרשאות Event Log Readers בלבד — לא Admin.
- ב־ הגדירו את ה־DC, סיסמת החיבור ל־FortiGate והפורט (ברירת מחדל 8000).
עכשיו מקשרים קבוצת FortiGate לקבוצת :
בסיום השתמשו בקבוצה במדיניות (Policy & Objects → Firewall Policy → Source: FSSO-Teachers). בדיקה: מתחנה עם משתמש מקבוצת Teachers פתחו אתר — הסשן אמור להופיע תחת Security Fabric → User & Device → .
סיכונים וזיהוי
- חשבון ה־: פריצה אליו = יכולת לקרוא יומנים ולהשפיע על המיפוי. הרשאות מינימום, ניטור 4624 בשם החשבון הזה.
- התעבורה בין הסוכן ל־FortiGate אינה VPN — השתמשו בסגמנט ניהול מבודד. זו תקשורת Tier 0.
- מיפויים «מתים»: תחנה שכובתה בצורה לא תקינה משאירה זוג «משתמש ↔ IP» עד ה־timeout. קחו זאת בחשבון בכללים רגישים.
מיטיגציה
- VLAN נפרד לניהול בין FortiGate ל־.
- חשבון הסוכן: Event Log Readers + Deny interactive logon.
- ביקורת קבועה: השוואת סשנים פעילים ב־ מול כניסות אמיתיות (quser / whoami בתחנות חשודות).
- כללים רגישים (גישה לשרתי Tier 1) — לא רק לפי קבוצת אלא גם לפי טווח IP של הסגמנט.