10. Check Point Започване R80.20. Осведоменост за идентичността

10. Check Point Започване R80.20. Осведоменост за идентичността

Добре дошли на юбилейния — 10-ти урок. Днес ще поговорим за още един blade на Check Point — Осведоменост за идентичността. В началото, при описанието на NGFW, установихме, че е задължително да има възможност за регулиране на достъпа на базата на потребителски акаунти, а не на IP адреси. Това е свързано предимно с повишената мобилност на потребителите и разпространението на модела BYOD — донесете своето устройство. В компанията може да има много хора, които се свързват по WiFi, получават динамичен IP адрес и са в различни мрежови сегменти. Трудно е да се създадат ACL на базата на IP адреси. Тук без идентификация на потребителите не може да минеш. И именно blade-ът Осведоменост за идентичността ще ни помогне в това.

Но първо да разберем, за какво най-често се използва идентификацията на потребителите?

  1. За ограничаване на мрежовия достъп на базата на потребителски акаунти, а не на IP адреси. Достъпът може да бъде регулиран както просто до Интернет, така и до всякакви други мрежови сегменти, например DMZ.
  2. Достъп до VPN. Съгласете се, че на потребителя е много по-удобно да използва своя домейн акаунт за авторизация, а не друг измислен парола.
  3. За управлението на Check Point също е необходима потребителска сметка, която може да има различни права.
  4. И най-хубавата част — Отчетността. Много по-добре е да виждаме в отчетите конкретни потребители, а не техните IP адреси.

В същото време Check Point поддържа два типа потребителски акаунти:

  • Локални вътрешни потребители. Потребителят се създава в локалната база на управляващия сървър.
  • Външни потребители. Като външна база потребители може да се използва Microsoft Active Directory или друг LDAP сървър.

Днес ще говорим за мрежовия достъп. За управление на мрежовия достъп, при наличие на Active Directory, като обект (source или destination) се използва т. нар. Достъпна роля, която позволява да се използват три параметра на потребителя:

  1. Мрежа — т.е. мрежата, от която потребителят се опитва да се свърже
  2. AD потребител или потребителска група — тези данни се извлекат директно от AD сървъра
  3. Машина — работна станция.

При това идентифицирането на потребителите може да се извършва по няколко начина:

  • AD ЗапитванеCheck Point чете логовете на AD сървъра за идентифицирани потребители и техните IP адреси. Компютри, които са в AD домейн, се идентифицират автоматично.
  • Аутентикация чрез браузърИдентификация чрез браузъра на потребителя (Captive Portal или Transparent Kerberos). Най-често се използва за устройства, които не са в домейна.
  • Терминални сървъриВ този случай идентификацията се извършва с помощта на специален терминален агент (инсталира се на терминалния сървър).

Това са три от най-разпространените варианти, но има още три:

  • Агенти за идентичностНа компютрите на потребителите се инсталира специален агент.
  • Събирач на идентичностОтделна утилита, която се инсталира на Windows Server и събира логовете за аутентификация вместо шлюза. Фактически необходим вариант при голям брой потребители.
  • RADIUS счетоводствоА къде без стария добър RADIUS.

В този урок ще демонстрирам втория вариант — аутентикация чрез браузър. Мисля, че теорията е достатъчна, да преминем към практиката.

Видео урок

Възпроизведи видео

Следете ни за повече и се присъединете към нашия YouTube канал 🙂

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster