Dynamische Firewall-Alias-Objekte auf Basis von AD/LDAP-Benutzern für OpenVPN-Verbindungen
ETES Spotlight von Simon Jung

Immer wieder gibt es die Herausforderung, dass aus VPN-Verbindungen für bestimmte Benutzer (-Gruppen) spezielle Firewall-Regeln hinterlegt werden sollen. Genau für diesen Anwendungsfall stellt OPNsense den Alias-Typ „OpenVPN group“ bereit.
Durch diesen Alias-Typ wird es ermöglicht, dynamische Firewall-Regeln für OpenVPN-Interfaces auf Benutzer- bzw. Gruppen-Ebene zu nutzen. Die Benutzer und Gruppen lassen sich entweder aus lokalen Objekten, oder aber aus einem LDAP/ActiveDirectory reflektieren. Durch diese Funktion lassen sich spezielle Benutzer-basierte Zugriffsregeln realisieren. Wir haben dies immer wieder in Verbindung mit VPN-Verbindungen für normale Benutzer und IT-Administratoren. Somit wird ein Regelset für „normale“ Benutzer und eines für die IT-Administratoren etabliert. Beide verbinden sich in die gleiche VPN-Verbindung, haben aber dennoch unterschiedliche Zugriffsberechtigungen.