
Здравейте! Добре дошли на осмия урок от курса . На и урок свързахме с основните профили на сигурност, сега можем да предоставим достъп на потребителите до Интернет, защитявайки ги от вируси, ограничаявайки достъпа до уеб ресурси и приложения. Сега възниква въпросът за администрирането на потребителските акаунти. Как да осигурим достъп до Интернет само на определена група потребители? Как да забраним на една група потребители да посещава определени уебсайтове, а на друга да разрешим? Как да интегрираме съществуващите решения за контрол на потребителските акаунти с междумрежния защитник FortiGate? Днес ще обсъдим тези въпроси и ще се опитаме да проведем всичко на практика.
За начало, ще разгледаме методите за удостоверяване, които поддържа FortiGate. Всъщност те са два — локален и отдалечен.

Локалният метод е най-простият метод за удостоверяване. В такъв случай данните за потребителя се съхраняват локално на FortiGate. Локалните потребители могат да бъдат обединявани в групи. На базата на потребителите или групите се определя достъпа до различни ресурси.
Когато се използва отдалечено удостоверяване, потребителите се удостоверяват от отдалечени сървъри. Този метод е полезен, когато на няколко FortiGate е необходимо да удостоверят едни и същи потребители, или когато в мрежата вече съществува сървър за удостоверяване.
Когато отдалечен сървър удостоверява потребителите, FortiGate изпраща на този сървър въведените от потребителя данни за достъп. Този сървър от своя страна проверява дали такива данни за достъп присъстват в неговата база. Ако да, потребителят успешно се удостоверява в системата.
Важно е да се отбележи, че в такъв случай данните за достъп на потребителите не се съхраняват на FortiGate, а самият процес на удостоверяване протича на отдалечен сървър.
Също така заслужава да се спомене механизмът Fortinet Single Sign On. Той позволява организирането на прозрачно удостоверяване на потребителите в домейн на FortiGate, използвайки данни от контролери на домейна. За съжаление, разглеждането на този механизъм излиза извън рамките на нашия курс.
FortiGate поддържа множество типове сървъри за удостоверяване, като POP3, RADIUS, LDAP, TACAS+. Ние ще разгледаме работата с LDAP сървър.
Във видеото е разгледана основната теория, както и работата с локални потребители и LDAP сървър.

В следващия урок ще разгледаме работата с логовете, в частност ще обсъдим функционалностите на FortiAnalyzer. За да не пропуснете урока, следете обновленията на следните канали:
Източник: habr.com
