<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic unauthenticated users in General Topics</title>
    <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17883#M13017</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Is there a simple way to prevent unauthenticated users from accessing the internet from the inside?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It is my understanding that you cannot negate AD Groups? True?&lt;/P&gt;&lt;P&gt;I was hoping to create a policy like this that would deny any unauthenticated users from accessing the internet.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Zone&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Zone&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Action&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/P&gt;&lt;P&gt;LAN&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Any&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; domain/domain users&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; WAN&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Any&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Allow&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; NEGATE&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Mon, 28 Jan 2013 17:42:39 GMT</pubDate>
    <dc:creator>LCMember1607</dc:creator>
    <dc:date>2013-01-28T17:42:39Z</dc:date>
    <item>
      <title>unauthenticated users</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17883#M13017</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Is there a simple way to prevent unauthenticated users from accessing the internet from the inside?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It is my understanding that you cannot negate AD Groups? True?&lt;/P&gt;&lt;P&gt;I was hoping to create a policy like this that would deny any unauthenticated users from accessing the internet.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Zone&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Zone&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Action&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/P&gt;&lt;P&gt;LAN&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Any&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; domain/domain users&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; WAN&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Any&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Allow&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; NEGATE&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 28 Jan 2013 17:42:39 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17883#M13017</guid>
      <dc:creator>LCMember1607</dc:creator>
      <dc:date>2013-01-28T17:42:39Z</dc:date>
    </item>
    <item>
      <title>Re: unauthenticated users</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17884#M13018</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;The simplest being deny all access to 'unknown-user' in the "source user" field. That way only authenticated users will be able to gain access to whatever rules you permit whereas any unauthenticated traffic will be dropped.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Does that help?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 28 Jan 2013 18:31:02 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17884#M13018</guid>
      <dc:creator>filipe</dc:creator>
      <dc:date>2013-01-28T18:31:02Z</dc:date>
    </item>
    <item>
      <title>Re: unauthenticated users</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17885#M13019</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;If you setup a security policy like:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Zone: LAN&lt;/P&gt;&lt;P&gt;Address: Any&lt;/P&gt;&lt;P&gt;User: domain/domain users&lt;/P&gt;&lt;P&gt;Zone: WAN&lt;/P&gt;&lt;P&gt;Address: Any&lt;/P&gt;&lt;P&gt;Action: Allow&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;followed with a (the built in default deny rule doesnt log):&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Zone: Any&lt;/P&gt;&lt;P&gt;Address: Any&lt;/P&gt;&lt;P&gt;User: Any&lt;/P&gt;&lt;P&gt;Zone: Any&lt;/P&gt;&lt;P&gt;Address: Any&lt;/P&gt;&lt;P&gt;Action: Deny&lt;/P&gt;&lt;P&gt;Options: Log on session end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Then only clients from your LAN zone which are authenticated against the AD and belongs to the domain users group will be allowed to pass through.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 28 Jan 2013 18:35:33 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17885#M13019</guid>
      <dc:creator>mikand</dc:creator>
      <dc:date>2013-01-28T18:35:33Z</dc:date>
    </item>
    <item>
      <title>Re: unauthenticated users</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17886#M13020</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I have no such user called unknown-user in the user tab of the Security Policy Rule.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 28 Jan 2013 20:18:40 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17886#M13020</guid>
      <dc:creator>LCMember1607</dc:creator>
      <dc:date>2013-01-28T20:18:40Z</dc:date>
    </item>
    <item>
      <title>Re: unauthenticated users</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17887#M13021</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Bill, I'm sorry. It's just "unknown" in the source user option:&lt;/P&gt;&lt;P&gt;&lt;IMG __jive_id="5375" alt="unknown-user.png" class="jive-image-thumbnail jive-image" src="https://live.paloaltonetworks.com/legacyfs/online/5375_unknown-user.png" width="450" /&gt;&lt;/P&gt;&lt;P&gt;Any traffic the PA is unable to correlate user &amp;lt;-&amp;gt; ip, using whichever authentication methods, is treated as "unknown" in the user field.&lt;/P&gt;&lt;P&gt;You can use the "unknown" user as an object for a Deny rule. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope it helps.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 28 Jan 2013 20:25:49 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17887#M13021</guid>
      <dc:creator>filipe</dc:creator>
      <dc:date>2013-01-28T20:25:49Z</dc:date>
    </item>
    <item>
      <title>Re: unauthenticated users</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17888#M13022</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Thanks Filipe, that's what I was looking for.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 07 Feb 2013 19:56:53 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/unauthenticated-users/m-p/17888#M13022</guid>
      <dc:creator>LCMember1607</dc:creator>
      <dc:date>2013-02-07T19:56:53Z</dc:date>
    </item>
  </channel>
</rss>

