Pregunta:
Síntomas: el explorador solicita las credenciales cuando se utiliza la autenticación NTLM.
Entorno: Cisco Web Security Appliance (WSA), todas las versiones de AsyncOS
Existen varios factores que pueden afectar a si el cliente envía sus credenciales automáticamente (SSO - Inicio de sesión único) o solicita al usuario final que introduzca manualmente sus credenciales.
Verifique los siguientes elementos cuando intente implementar NTLM con SSO:
Configuración de autenticación WSA:
Verifique que el WSA esté configurado para utilizar NTLMSSP y no sólo NTLM Basic
Esta configuración se puede encontrar en la GUI, en la página Web Security Manager > Identities. Edite la identidad apropiada y luego verifique la configuración Definir miembros por autenticación > Esquemas de autenticación.
Seleccione una de las opciones siguientes:
-
Utilizar NTLMSSP
-
Utilizar Basic o NTLMSSP
-
Usar básico
NTLMSSP habilita la funcionalidad para que el cliente envíe las credenciales de forma segura y transparente al proxy web.
NTLM Basic permite al cliente enviar el nombre de usuario y la contraseña en texto sin formato cuando se le solicitan las credenciales.
El cliente elige el mejor método disponible cuando se selecciona la opción Use Basic o NTLMSSP (recomendado). Si el cliente admite NTLMSSP, utilizará este método y todos los demás exploradores utilizarán Basic. Esto permite la máxima compatibilidad.
Confianza del cliente:
Si el cliente no confía en WSA, no enviará sus credenciales de forma transparente. A continuación, se ofrecen directrices para ayudar a solucionar problemas de entornos en los que el cliente no confía en WSA.
El cliente no confía en la URL de redirección de autenticación (solo implementaciones transparentes)
En una implementación transparente, el WSA debe redirigir al cliente hacia sí mismo para realizar la autenticación. El cliente puede o no confiar en esta ubicación redirigida.
De forma predeterminada, el WSA redirige al FQDN del P1 (o la interfaz M1 si se utiliza para datos proxy). Puesto que se trata de un FQDN, Internet Explorer no confiará en él, ya que considera que se trata de un recurso fuera de su red.
Existen dos formas de hacer que Internet Explorer confíe en WSA:
-
Agregue el FQDN de la interfaz WSA a los sitios de confianza. Seleccione Herramientas > Opciones de Internet > Seguridad > Sitios de confianza y haga clic en el botón Sitios.
Nota: Esta configuración se debe cambiar en todos los clientes.
-
Cambie la URL de redirección que utiliza WSA para que sea un nombre de host de una sola palabra que se pueda resolver mediante DNS.
Esto se puede hacer a través de la interfaz web. Inicie sesión en su WSA como administrador y navegue hasta Red > Autenticación. A continuación, haga clic en "Editar configuración global..." y modifique "Nombre de host de redirección de autenticación transparente"
Si el WSA no puede resolver este nombre de host mediante DNS, aparecerán mensajes de alerta para los errores de configuración. Se recomienda que utilice el comando DNSCONFIG > localhosts (Nota: 'localhosts' es un comando oculto) y agregue este nombre de host para resolver la interfaz WSA utilizada para los datos proxy.
Si sus clientes no pueden resolver el DNS de este nombre de host, sus clientes no podrán realizar proxy.