Файрвол традиционно мыслит IP-адресами, но политики формулируются в терминах пользователей и групп : «бухгалтерия может, остальные — нет». (Fortinet Single Sign-On) — механизм, с помощью которого FortiGate узнаёт, какой пользователь сидит за каким IP, и применяет политики по группам AD.
Пользователь входит в домен, DC пишет событие 4624, Collector Agent читает журнал и отдаёт FortiGate карту «пользователь ↔ IP». Группы подтягиваются по LDAP, политика пишется по группам AD. Слепые зоны: общий компьютер, смена IP, устройства вне домена.
Связанные темы курса
- Event ID 4624 — то самое событие входа, из которого строит сопоставление (справочник Event IDs).
- — HasSession: там тот же вопрос «кто сидит за какой машиной» (/course/tools/bloodhound-walkthrough).
- Tiering — политика по группам позволяет закрепить разделение уровней и на сетевом уровне.
Как это работает
- Пользователь входит в домен — обычный вход по , на клиенте ничего нового.
- На контроллере домена (или на отдельном сервере) работает — читает журнал безопасности и видит событие входа 4624.
- Агент сопоставляет пользователя с IP рабочей станции и передаёт карту на FortiGate (TCP, по умолчанию порт 8000).
- FortiGate применяет политику по группе: CN=Teachers → правило «разрешить», CN=Students → «запретить».
Два режима работы
- Event Log / Polling mode — на выделенном сервере опрашивает DC и собирает события входа.
- Kerberos-based — лёгкий агент на каждом DC смотрит Kerberos-аутентификацию; лучше масштабируется.
- Есть и по Accounting (для Wi-Fi) — та же концепция, другой источник карты.
Практика в лаборатории
- Установите на сервере Windows в лабораторном домене corp.local. Создайте сервисную учётку svc-fsso с паролем без срока действия и правами Event Log Readers — не админом.
- В укажите DC, пароль для подключения FortiGate и порт (по умолчанию 8000).
Теперь привязываем группу FortiGate к группе :
Затем используйте группу в политике (Policy & Objects → Firewall Policy → Source: FSSO-Teachers). Проверка: с рабочей станции под пользователем из Teachers откройте сайт — сессия должна появиться в Security Fabric → User & Device → .
Риски и детектирование
- Учётка : компрометация = чтение журналов и влияние на карту. Минимум прав, мониторинг 4624 от её имени.
- Трафик агента к FortiGate — не VPN; используйте изолированный сегмент управления. Это Tier 0-коммуникация.
- «Мёртвые» сопоставления: некорректно выключенная станция оставляет пару «пользователь ↔ IP» до таймаута. Учитывайте в чувствительных правилах.
Митигация
- Отдельный VLAN для управления FortiGate ↔ .
- Учётка агента: Event Log Readers + запрет интерактивного входа.
- Регулярный аудит: сравнение активных FSSO-сессий с реальными входами (quser / whoami на подозрительных станциях).
- Чувствительные правила (доступ к серверам Tier 1) — не только по FSSO-группе, но и по IP-диапазону сегмента.