10. Check Point Einstieg R80.20. Identity Awareness

10. Check Point Einstieg R80.20. Identity Awareness

Willkommen zur Jubiläums-10. Lektion. Heute sprechen wir über einen weiteren Blade von Check Point — Identitätsbewusstsein. Bereits zu Beginn, als wir NGFW beschrieben, haben wir festgestellt, dass es zwingend erforderlich ist, Zugang basierend auf Benutzerkonten und nicht auf IP-Adressen zu steuern. Dies hängt in erster Linie mit der zunehmenden Mobilität der Benutzer und der weit verbreiteten Nutzung des BYOD-Modells — bring your own device — zusammen. In einem Unternehmen gibt es viele Mitarbeiter, die sich über WiFi verbinden, dynamische IP-Adressen erhalten und das auch noch aus verschiedenen Netzwerksegmenten. Versuche mal, Zugriffslisten auf Basis von IP-Adressen zu erstellen. Hier geht es ohne Benutzeridentifikation nicht. Und genau hier hilft uns das Blade Identitätsbewusstsein.

Aber zuerst lassen Sie uns klären, wofür Benutzeridentifikation am häufigsten verwendet wird?

  1. Um den Netzwerkzugang basierend auf Benutzerkonten anstelle von IP-Adressen zu beschränken. Der Zugang kann sowohl einfach zum Internet als auch in andere Netzwerksegmente, wie z. B. die DMZ, geregelt werden.
  2. Zugang über VPN. Sie werden zustimmen, dass es für den Benutzer viel bequemer ist, sein Domänenkonto zur Authentifizierung zu verwenden, anstatt ein weiteres, erfundenes Passwort.
  3. Für die Verwaltung von Check Point wird ebenfalls ein Konto benötigt, welches verschiedene Berechtigungen haben kann.
  4. Und der erfreulichste Teil — Berichterstattung. Es ist viel angenehmer, in Berichten von bestimmten Benutzern und nicht von ihren IP-Adressen zu sehen.

Check Point unterstützt dabei zwei Arten von Benutzerkonten:

  • Lokale interne Benutzer. Der Benutzer wird in der lokalen Datenbank des Verwaltungservers erstellt.
  • Externe Benutzer. Als externe Benutzerdatenbank kann Microsoft Active Directory oder ein beliebiger anderer LDAP-Server fungieren.

Heute werden wir über den Netzwerkzugang sprechen. Zur Verwaltung des Netzwerkzugangs, wenn Active Directory vorhanden ist, wird als Objekt (Source oder Destination) das sogenannte Zugriffsrolleverwendet, das es ermöglicht, drei Benutzerparameter zu nutzen:

  1. Netzwerk — d.h. das Netzwerk, aus dem der Benutzer versucht, eine Verbindung herzustellen.
  2. AD-Benutzer oder Benutzergruppe — diese Daten werden direkt vom AD-Server abgerufen.
  3. Gerät — Arbeitsplatz.

Die Identifikation der Benutzer kann dabei auf verschiedenen Wegen erfolgen:

  • AD-Abfrage. Check Point liest die Protokolle des AD-Servers hinsichtlich authentifizierter Benutzer und deren IP-Adressen aus. Computer, die sich in der AD-Domäne befinden, werden automatisch identifiziert.
  • Browserbasierte Authentifizierung. Identifizierung über den Browser des Benutzers (Captive Portal oder Transparentes Kerberos). Wird häufig für Geräte verwendet, die sich nicht in der Domäne befinden.
  • Terminalserver. In diesem Fall erfolgt die Identifizierung über einen speziellen Terminal-Agenten (der auf dem Terminalserver installiert wird).

das sind die drei häufigsten Optionen, aber es gibt noch drei weitere:

  • Identitätsagenten. Auf den Computern der Benutzer wird ein spezieller Agent installiert.
  • Identitätssammler. Ein separates Dienstprogramm, das auf Windows Server installiert wird und die Authentifizierungsprotokolle anstelle des Gateways sammelt. Tatsächlich eine zwingende Option bei einer großen Anzahl von Benutzern.
  • RADIUS-Abrechnung. Und wie könnte man ohne das gute alte RADIUS auskommen.

In dieser Lektion werde ich die zweite Option – Browserbasierte Authentifizierung – demonstrieren. Ich denke, genug Theorie, lassen Sie uns zur Praxis übergehen.

Videounterricht

Video abspielen

Bleiben Sie dran für weitere Informationen und treten Sie unserem YouTube-Kanal bei 🙂

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster