Proxy funktioniert, SSO aber nicht

Moin,

wir wechseln gerade auf die LMN7 und haben aktuell das Problem, dass unser Ubuntu-Client (neues Mate 22 + linuxmuster-linuxclient7 setup) zwar den Proxy annimmt, aber kein SSO durchführt; das heißt beim Start von Firefox kommt eine Login-Aufforderung (als HTTP Basic Auth gegen moz-proxy://firewall.unsere.domain:3218). Der Internetzugriff funktioniert nach Anmeldung problemlos, ohne ist kein Netzzugang möglich. Die Anpassungen im Logon-Skript haben wir gemäß Anleitung vorgenommen, in OPNsense sind unter SSO die meisten Häkchen grün und ein Test-Login funktioniert ebenfalls.

Der Client funktioniert ansonsten problemlos (Login klappt, Homedirs sind da, etc.), die Uhrzeit stimmt auch.

Dem Server-CA-Zertifikat wurde zudem bei uns nicht automatisch vertraut (macht linuxmuster-linuxclient7 setup das nicht?), der Aufruf von firewall.unsere.domain resultiert in einem entsprechenden Fehler, ich bin mir allerdings unsicher, ob das Probleme mit dem Proxy macht und wie das gegebenenfalls (automatisiert) zu beheben wäre.

Gibt es hierfür eine Lösung oder wo sollen wir gegebenenfalls anfangen, das zu debuggen?

Danke und viele Grüße
Sebastian

Hallo Sebastian

Welche sind es nicht?

Beste Grüße

Thorsten

Hallo Thorsten,

„DNS-Server“ und „Hostname DNS reverse lookup“ sind rot, der Rest grün.

Viele Grüße
Sebastian

Hallo Sebastian,

hast Du das schon gesehen?

Viele Grüße

Alois

Hallo Alois,

irgendwo in den Tiefen des Forums hatte ich einen Beitrag gesehen, in dem es hieß, dass das mit dem DNS-Server in Ordnung sei, daher hatte ich das nicht weiter verfolgt.

Zur Sicherheit habe ich es aber eben ausprobiert. Hast du nach der Änderung noch irgendetwas anderes gemacht? Nur mit der Änderung hat sich bei uns leider nichts geändert; allerdings ist der DNS Server Check jetzt auch grün.

Danke und viele Grüße
Sebastian

Hallo Sebastian,

nein, danach war alles grün und SSO funktioniert seitdem.

Viele Grüße

Alois

Hallo,

und immer dran denken: für ein Vertrauen zwischen Client und Proxy ist
ein annährend gleiche Zeit notwendig: also auf beiden Seiten (Client und
OPNsense) die Zeit kontrollieren.

LG

Holger

Hallo Holger,

die Linux-Clients syncen zum Server, der zur Firewall und die Abweichung liegt bei < 1 sec.

Was mir gerade aufgefallen ist: wenn ich die Seite mit SSO-Checks aktualisiere, springen folgende drei Dienste willkürlich zwischen rot und grün:

  • Hostname DNS reverse lookup
  • LDAP server DNS lookup
  • LDAP server DNS reverse lookup

Mal sind alle drei grün, mal alle drei rot, meistens aber bunt gemischt.

Wenn ich nslookup auf der OPNsense nutze, kann ich aber beide Server in beide Richtungen sauber auflösen.

Nachtrag: „Show dump“ hilft. Laut dem nutzt er teilweise den WAN-DNS-Server um die Anfragen aufzulösen.

Viele Grüße
Sebastian

Hallo Sebastian,

wie sieht die Einstellung genau aus? Danke!

Beste Grüße

Thorsten

Hallo *,

jetzt stimmen alle drei Felder. Ich hatte den WAN-DNS noch als systemweiten DNS eingetragen, das habe ich jetzt korrigiert und als Forward Query Server eingetragen. Klappt soweit, die SSO-Seite unter „Web Proxy“ ist jetzt glücklich.

Allerdings geht SSO selbst immer noch nicht, in Firefox kommt weiterhin eine Abfrage.

@MachtDochNix: war die Frage bezüglich dem DNS gemeint?

Danke für die umfangreiche Hilfe! :slight_smile:

Viele Grüße
Sebastian

Hallo Sebastian,

Bei allen Nutzern, oder nur bestimmten Nutzern? Ist das Internet für Schüler frei geschaltet (per Default dürfen alle Schüler das Internet nutzen)?

Viele Grüße

Alois

Hallo Alois,

soweit ich das sehen kann, ist das Internet für alle freigegeben; weder haben wir an den entsprechenden Einstellungen etwas geändert, noch gibt es nach erfolgter Anmeldung Probleme mit der Nutzung des Internets.

Die Abfrage kommt scheinbar bei allen Nutzern; ich bekomme sie zumindest sowohl mit meinem Lehrer-Testaccount als auch mit meinem Schüler-Testaccount. Global-Admin müsste ich testen, gehe aber davon aus, dass es da auch kommen wird. :thinking:

Viele Grüße
Sebastian

Hallo,

man sollte überprüfen, ob die Domain aufnahme der Clients richtig geht.
Sind die Laufwerke (serverlaufwerke außer H) ordentlich verbunden und
erreichbar?
Am besten das kbr ticket überprüfen.

LG
Holger

Hallo Holger,

ja, geht alles.

Gegenfrage: sind Probleme mit Firefox als Snap-Package bekannt? Ich habe gerade Chrome installiert und dort scheint der SSO zu funktionieren.

Viele Grüße
Sebastian

Hallo Sebastian,

ich habe einen Ubuntu 22.04-Client mit Firefox. Dort funktioniert SSO. Ich habe aber nicht überprüft, ob das eine SNAP-Installation ist oder nicht. Ich vermute aber, dass SNAP verwendet wird.

Hast Du meine Frage oben gelesen?

Viele Grüße

Alois

Hallo Alois,

wenn du so fragst, vermutlich nicht - welche meinst du denn? :slight_smile: Ich habe nur die zwei Fragen im Post #10 gesehen (siehe #11).

Viele Grüße
Sebastian

Hallo Sebastian,

z.B. der global-admin, bei dem gibt es kein SSO.

Viele Grüße

Alois

Hallo Alois,

den hatte ich vorhin zwar kurz getestet, der kam aber weder online noch kam ein Login-Fenster; allerdings sah das - subjektiv - eher nach einer generellen Proxyproblematik aus, da eben gar nichts funktionierte. Oder ich habe das falsch gedeutet, will ich nicht ausschließen …

Viele Grüße
Sebastian

Hallo Sebastian,

wenn der global-admin ins Internet wollte, dann kam ein Login-Fenster, die Eingabe von Benutzername und Passwort führt zum erneuten Aufpoppen des Login-Fensters.

Bei Domänenbenutzern sollte SSO funktionieren (also allen Lehrern und Schülern).

Viele Grüße

Alois

Hallo Alois,

okay, kann ich gleich testen. Ich habe allerdings gerade auch den Snap-Firefox durch Firefox aus dem mozilla-PPA ersetzt und bekomme jetzt tatsächlich kein Loginfenster mehr …

Falls du Firefox also tatsächlich aus Snap hast, wäre interessant, ob du diesen noch irgendwie konfiguriert hast oder ob du das Logon.sh-Skript dafür angepasst hast … ?

Viele Grüße
Sebastian