Contents

Rubriques Connexes

Configurer les stratégies WebBlocker pour les groupes avec l'authentification Firebox

Bon nombre d'entreprises souhaitent autoriser différents niveaux d'accès aux sites Web à leurs différents groupes d'utilisateurs. Pour ce faire, il faut d'abord configurer l'authentification des utilisateurs. Vous pourrez ensuite définir différents paramètres WebBlocker selon chaque groupe d'utilisateurs. À un niveau élevé, ces étapes sont :

  • Configurer l'authentification des utilisateurs.
  • Ajoutez les utilisateurs aux groupes pour leur donner un niveau différent d'accès.
  • Ajoutez une stratégie de proxy HTTP à chaque groupe d'utilisateurs. La stratégie inclut les paramètres de configuration WebBlocker pour ce groupe.
  • Supprimer ou modifier la stratégie sortante par défaut.
  • Configurer les paramètres d'authentification pour rediriger automatiquement les utilisateurs à la page d'authentification WatchGuard.

Exemple

Pour montrer comment définir cette configuration, nous utiliserons Policy Manager afin de configurer des stratégies WebBlocker pour une école ayant pris la décision d'avoir trois niveaux d'accès Internet, un pour chacun des groupes suivants :

  • Élèves (plus de restrictions d'accès)
  • Professeurs (moins de restrictions d'accès)
  • Services informatiques (accès sans restriction)

Configuration de l'authentification

Avant de définir les paramètres WebBlocker, vous devez configurer l'authentification des utilisateurs. Utilisez à ces fins l'une des méthodes d'authentification : Active Directory, authentification locale, RADIUS ou LDAP. Pour plus d'informations sur les méthodes d'authentification prises en charge, consultez Types de serveurs d'authentification. Dans cet exemple, nous supposons que l'école souhaite utiliser l'authentification Firebox.

Ajouter des Utilisateurs pour l'Authentification Firebox

  1. Sélectionnez Configuration > Authentification > Serveurs d'authentification.
    La boîte de dialogue Serveurs d'authentification s'affiche.
  1. Dans l'onglet Firebox, dans la section Utilisateurs, cliquez sur Ajouter.
    La boîte de dialogue Configuration d'utilisateur Firebox s'affiche.
  1. Entrez le Nom et (facultatif) une Description du nouvel utilisateur.
    Le Nom est le nom d'utilisateur pour l'authentification. Le nom ne peut pas contenir d'espace.
  2. Tapez puis confirmez le nouveau mot de passe.

Quand vous tapez ce mot de passe, les caractères sont masqués et ils n'apparaissent plus en texte simple. Si vous oubliez le mot de passe, vous devez en définir un nouveau.

  1. Dans la zone de texte Délai d'expiration de la session, entrez ou sélectionnez la durée maximale durant laquelle l'utilisateur peut envoyer du trafic au réseau externe.

Le paramètre minimal est un(e) (1) seconde, minute, heure ou jour. La valeur maximale est 365 jours.

  1. Dans la zone de texte Délai d'inactivité, entrez ou sélectionnez la durée durant laquelle l'utilisateur peut rester authentifié tout en étant inactif (pas d'envoi de trafic au réseau externe).

Le paramètre minimal est un(e) (1) seconde, minute, heure ou jour. La valeur maximale est 365 jours.

  1. Pour fermer la boîte de dialogue Configuration d'utilisateur Firebox, cliquez sur OK.
    La boîte de dialogue Serveurs d'authentification s'affiche, avec le nom d'utilisateur ajouté à la liste d'utilisateurs.

Répétez ces étapes pour ajouter chaque utilisateur à la base de données d'authentification de Firebox. Pour les besoins de cette démonstration, ajoutez tous les élèves, professeurs, et membres de l'équipe informatique.

Définir les groupes d'authentification Firebox

Vous devez ensuite définir les groupes d'utilisateurs correspondant aux différentes stratégies WebBlocker que vous souhaitez utiliser. Dans Policy Manager, créez un groupe pour chaque niveau différent d'accès aux sites Web que vous voulez autoriser. Dans cet exemple, trois groupes sont définis : Professeurs, Elèves et Informatique.

  1. Sélectionnez Configuration > Authentification > Serveurs d'authentification.
    La boîte de dialogue Serveurs d'authentification s'affiche.
  1. Dans la section Groupes d'utilisateurs, cliquez sur Ajouter.
    La boîte de dialogue Configuration de groupe Firebox s'affiche.
  1. Tapez le nom du groupe. Dans cet exemple, le nom du groupe est Professeurs.
  2. (Facultatif) Entrez une description du groupe.
  3. Ajoutez les noms d'utilisateurs de tous les professeurs de ce groupe. Pour ajouter un utilisateur au groupe, sélectionnez le nom de l'utilisateur dans la liste Disponible. Cliquez sur pour déplacer le nom dans la liste Membre.
    Vous pouvez aussi double-cliquer sur le nom d'utilisateur dans la liste Disponible.
  4. Après avoir ajouté tous les professeurs au groupe, cliquez sur OK.
    La boîte de dialogue Serveurs d'authentification s'affiche, avec le groupe d'utilisateurs Professeurs ajouté.

Répétez les mêmes étapes pour créer un groupe appelé Élèves contenant les noms d'utilisateurs de tous les élèves et un groupe appelé Service Informatique contenant les noms d'utilisateurs de tous les membres de l'équipe informatique.

Créer une stratégie de proxy HTTP pour les élèves

Le Firebox utilise deux catégories de stratégies pour filtrer le trafic réseau : les filtres de paquets et les proxies.

Stratégie de filtrage des paquets

Un filtre de paquets inspecte l'en-tête IP et TCP/UDP de chaque paquet. Lorsque l'information de l'en-tête du paquet est autorisée par les paramètres de filtrage, Firebox autorise le paquet. Dans le cas contraire, il l'abandonne.

Stratégie de proxy

Un proxy inspecte l'information d'en-tête et le contenu de chaque paquet. Lorsque l'information de l'en-tête du paquet et son contenu sont autorisés par les paramètres de proxy, Firebox autorise le paquet. Dans le cas contraire, il l'abandonne.

Pour bloquer l'accès à des catégories de sites Web à un groupe d'utilisateurs, utilisez Policy Manager pour créer une stratégie de proxy HTTP pour ces utilisateurs et définir une action WebBlocker pour cette stratégie. Le proxy HTTP inspectera alors le contenu et autorisera ou refusera l'accès à un site Web en fonction des catégories WebBlocker configurées pour cette stratégie.

  1. Sélectionnez Modifier > Ajouter des Stratégies.
    La boîte de dialogue Ajouter des stratégies s'ouvre.
  2. Développez le dossier Proxies et sélectionnez Proxy HTTP. Cliquez sur Ajouter.
    La boîte de dialogue Propriétés de la nouvelle stratégie apparaît.
  1. Changez le nom de la stratégie de proxy pour qu'il désigne le groupe auquel il s'applique.
    Dans cet exemple, nous nommons la stratégie de proxy Proxy HTTP Élèves.
  2. Dans l'onglet Stratégie, dans la liste De, cliquez sur Tout-Approuvé. Cliquez sur Supprimer.
  3. Dans la section De, cliquez sur Ajouter pour ajouter le groupe d'utilisateurs à cette stratégie.
    La boîte de dialogue Ajouter une adresse s'affiche.
  4. Cliquez sur Ajouter un utilisateur . Sélectionnez Pare-feu et Groupe dans les listes déroulantes.
    La boîte de dialogue Ajouter des utilisateurs ou des groupes autorisés s'affiche.
  1. Sélectionnez le groupe Élèves. Cliquez sur Sélectionner, puis sur OK.
    La boîte de dialogue Propriétés de la nouvelle stratégie s'affiche, avec le groupe Élèves (base de données Firebox-DB) dans la section De de la stratégie.
  1. Cliquez sur l'icône Afficher/Modifier le proxy. .
    La boîte de dialogue Configuration de l'action de proxy HTTP s'affiche.
  1. Dans la liste de catégories, sélectionnez WebBlocker.
    Configuration WebBlocker s'affiche.
  2. À côté de la liste déroulante WebBlocker, cliquez sur l'icône Nouvelle/Cloner.
    La boîte de dialogue Nouvelle configuration de WebBlocker s'affiche.
  1. Dans la zone de texte Nom, tapez un nom pour cette configuration WebBlocker.
    Pour les besoins de la démonstration, nommez cette configuration Élèves.
  2. Dans l'onglet Serveurs, cliquez sur Ajouter, puis inscrivez l'adresse IP du serveur WebBlocker.
  3. Sélectionnez l'onglet Catégories pour afficher les catégories de contenu pouvant être bloquées.
  4. Cochez la case de chaque catégorie que vous souhaitez bloquer pour le groupe d'utilisateurs Élèves.

Créer une Stratégie de Proxy HTTP pour les Professeurs

Dans Policy Manager, répétez les mêmes étapes pour configurer une stratégie différente pour le groupe des Professeurs.

  1. Sélectionnez Modifier > Ajouter des Stratégies.
    La boîte de dialogue Ajouter des stratégies s'ouvre.
  2. Développez le dossier Proxies et sélectionnez Proxy HTTP. Cliquez sur Ajouter.
    La boîte de dialogue Propriétés de la nouvelle stratégie apparaît.
  1. Dans la zone de texte Nom, tapez un nom pour la stratégie de proxy qui décrit bien ce groupe.
    Par exemple, tapez HTTP-proxy-Professeurs.
  2. Dans l'onglet Stratégie, dans la liste De, cliquez sur Tout-Approuvé. Cliquez sur Supprimer.
  3. Dans la section De, cliquez sur Ajouter pour ajouter le groupe d'utilisateurs à cette stratégie.
    Pour les besoins de la démonstration, ajoutez le groupe Professeurs.
  4. Cliquez sur Ajouter un utilisateur . Sélectionnez Pare-feu et Groupe dans les listes déroulantes.
    La boîte de dialogue Ajouter des utilisateurs ou des groupes autorisés s'affiche.
  1. Sélectionnez le groupe Professeurs. Cliquez sur Sélectionner. Cliquez sur OK.
    La boîte de dialogue Propriétés de la nouvelle stratégie s'affiche, avec le groupe Professeurs (base de données Firebox-DB) dans la section De de la stratégie.
  1. Cliquez sur l'icône Afficher/Modifier le proxy. .
    La boîte de dialogue Configuration de l'action de proxy HTTP s'affiche.
  2. Dans la liste de catégories, sélectionnez WebBlocker.
    Configuration WebBlocker s'affiche.
  3. À côté de la liste déroulante WebBlocker, cliquez sur l'icône Nouvelle/Cloner.
    La boîte de dialogue Nouvelle configuration de WebBlocker s'affiche.
  4. Dans la zone de texte Nom, tapez un nom pour cette configuration WebBlocker.
    Nous emploierons ici le nom Professeurs.
  5. Sous l'onglet Serveurs, cliquez sur Ajouter, puis inscrivez l'adresse IP du serveur WebBlocker.
  6. Sélectionnez l'onglet Catégories pour voir les catégories de contenu pouvant être bloquées.
  1. Cochez la case de chaque catégorie que vous souhaitez bloquer pour le groupe d'utilisateurs Professeurs.

Créer une stratégie de filtrage des paquets HTTP pour le groupe des services informatiques

L'équipe informatique a un accès sans restrictions à Internet. Puisque nous n'avons pas besoin d'une stratégie d'inspection du contenu des paquets HTTP pour ces utilisateurs, nous utilisons Policy Manager pour créer une stratégie de filtrage des paquets HTTP plutôt qu'une stratégie de proxy HTTP.

  1. Sélectionnez Modifier > Ajouter des Stratégies.
    La boîte de dialogue Ajouter des stratégies s'ouvre.
  2. Ouvrez le dossier Filtres de paquets et sélectionnez HTTP. Cliquez sur Ajouter.
    La boîte de dialogue Propriétés de la nouvelle stratégie apparaît.
  1. Changez le nom de la stratégie de proxy pour qu'il désigne le groupe auquel il s'applique.
    Dans cet exemple, nous nommons la stratégie de proxy Proxy HTTP Informatique.
  2. Dans l'onglet Stratégie, dans la section De, cliquez sur Tout-Approuvé. Cliquez sur Supprimer.
  3. Dans la section De, cliquez sur Ajouter pour ajouter le groupe d'utilisateurs à cette stratégie.
    Pour les besoins de la démonstration, ajoutez le groupe Informatique.
  4. Cliquez sur Ajouter un utilisateur . Sélectionnez Pare-feu et Groupe dans les listes déroulantes.
    La boîte de dialogue Ajouter des utilisateurs ou des groupes autorisés s'affiche.
  1. Sélectionnez le groupe Informatique. Cliquez sur Sélectionner. Cliquez sur OK.
    La boîte de dialogue Propriétés de la nouvelle stratégie s'affiche, avec le groupe Informatique (base de données Firebox-DB) dans la section De de la stratégie.
  1. Cliquez sur OK.

Les membres du groupe Informatique ne sont plus touchés par les restrictions de WebBlocker.

Supprimer ou modifier la stratégie de trafic sortant

Après avoir configuré votre proxy HTTP pour ajouter un profil WebBlocker, vous devez vous assurer que la stratégie de trafic sortant par défaut n'autorise pas les clients du réseau à visiter des sites Web sans authentification. Pour ce faire, vous pouvez utiliser Policy Manager afin de supprimer la stratégie de trafic sortant et ajouter les stratégies de réseau sortant nécessaires, ou bien vous pouvez modifier la stratégie de trafic sortant et y ajouter vos groupes d'authentification utilisateurs WebBlocker. Les options de cette alternative sont expliquées ci-après.

Option 1 : Supprimer la Stratégie de Trafic Sortant et Ajouter d'Autres Stratégies de Réseau Sortant

Cette option est recommandée si vous souhaitez un contrôle supérieur de l'accès réseau sortant. Vous devez savoir quels ports et protocoles sont nécessaires pour satisfaire aux exigences de votre entreprise.

Pour commencer, supprimez la stratégie de trafic sortant :

  1. Sélectionnez la stratégie de trafic Sortant.
  2. Sélectionnez Modifier > Supprimer la stratégie.
  3. Cliquez sur Oui pour confirmer.

Ensuite, ajoutez une stratégie de filtrage des paquets DNS, autorisant les requêtes DNS sortantes :

  1. Sélectionnez Modifier > Ajouter des Stratégies.
    La boîte de dialogue Ajouter des stratégies s'ouvre.
  2. Développez le dossier Filtres de paquets et sélectionnez DNS. Cliquez sur Ajouter.
    La boîte de dialogue Propriétés de la nouvelle stratégie apparaît.
  3. Ajoutez l'ensemble de vos réseaux internes à la section De de la stratégie.
  4. Cliquez sur OK pour enregistrer la stratégie.

Enfin, ajoutez d'autres stratégies personnalisées.

Ajoutez des stratégies personnalisées pour tout autre trafic sortant nécessaire. Exemples de stratégies personnalisées que vous pourriez ajouter :

  • UDP
  • SMTP (si vous avez un serveur de messagerie)

Pour obtenir des informations sur l'ajout d'une stratégie personnalisée, consultez À propos des stratégies personnalisées.

Option 2 : Ajouter Vos Groupes d'Authentification des Utilisateurs à la Stratégie de Trafic Sortant

Si vous ne savez pas très bien quels autres ports et protocoles sortants sont nécessaires à votre entreprise, ou bien le niveau de contrôle sortant fourni par votre configuration par défaut vous satisfait, vous pouvez alors simplement modifier la stratégie Sortant et y ajouter vos groupes d'authentification.

  1. Double-cliquez sur la stratégie de trafic sortant.
    La boîte de dialogue Modifier les propriétés de la stratégie s'affiche.
  2. Dans la liste De, sélectionnez Tout-Approuvé. Cliquez sur Supprimer.
  3. Dans la liste De, sélectionnez Tout-Facultatif. Cliquez sur Supprimer.
  4. Dans la section De, cliquez sur Ajouter.
    La boîte de dialogue Ajouter une adresse s'affiche.
  5. Cliquez sur Ajouter un utilisateur . Sélectionnez Pare-feu et Groupe dans les listes déroulantes.
    La boîte de dialogue Ajouter des utilisateurs ou des groupes autorisés s'affiche.
  1. Sélectionnez les trois groupes d'authentification que vous avez créés. Cliquez sur Sélectionner.
  2. Cliquez sur OK.
    La boîte de dialogue Modifier les propriétés de la stratégie s'affiche pour la stratégie Sortant. Les groupes sélectionnés s'affichent à la section De de la stratégie.

Rediriger automatiquement les utilisateurs vers le portail de connexion

Dans Policy Manager, vous pouvez définir les paramètres globaux d'authentification pour rediriger automatiquement les utilisateurs ne s'étant pas encore authentifiés vers le portail d'authentification lorsqu'ils essaient d'accéder à Internet.

  1. Sélectionnez Configuration > Authentification > Paramètres d'authentification.
    La boîte de dialogue Paramètres d'authentification s'ouvre.
  2. Cochez la case Rediriger automatiquement les utilisateurs vers la page d'authentification.

WebBlocker est désormais configuré pour utiliser diverses stratégies selon les différents groupes d'utilisateurs authentifiés ; il redirige automatiquement ceux qui ne le sont pas vers une page d'authentification.

Voir aussi

Utiliser des actions WebBlocker dans des définitions de proxy

À propos du proxy HTTP

Définir les valeurs d'authentification globale au pare-feu

Envoyer Vos Commentaires     Obtenir de l'Aide     Documentation Complète des Produits     Recherche Technique