
Bienvenido a la clase del décimo aniversario — décima clase. Hoy hablaremos sobre otra blade de Check Point — Conciencia de Identidad. Desde el principio, al describir NGFW, definimos que es imprescindible la capacidad de regulación del acceso basado en cuentas, no en direcciones IP. Esto se debe principalmente a la mayor movilidad de los usuarios y a la amplia difusión del modelo BYOD — trae tu propio dispositivo. En una empresa puede haber un montón de personas que se conectan a través de WiFi, obtienen una IP dinámica y además de diferentes segmentos de la red. Intenta aquí crear listas de acceso basadas en direcciones IP. Sin la identificación de usuarios, no se puede. Y precisamente esta blade de Conciencia de Identidad nos ayudará en este asunto.
Pero primero, aclaremos, ¿para qué se utiliza más comúnmente la identificación de usuarios?
- Para limitar el acceso a la red según las cuentas de los usuarios, no por direcciones IP. El acceso puede regularse tanto a Internet como a otros segmentos de red, por ejemplo, DMZ.
- Acceso según VPN. Coincidirás en que es mucho más conveniente para el usuario usar su cuenta de dominio para la autorización, en lugar de otra contraseña creada.
- Para gestionar Check Point, también se necesita una cuenta que puede tener diferentes permisos.
- Y la parte más agradable — Informes. Es mucho más agradable ver en los informes a usuarios específicos, y no sus direcciones IP.
Check Point soporta dos tipos de cuentas:
- Usuarios Internos Locales. El usuario se crea en la base local del servidor de gestión.
- Usuarios Externos. Como base externa de usuarios puede actuar Microsoft Active Directory o cualquier otro servidor LDAP.
Hoy hablaremos sobre el acceso a la red. Para gestionar el acceso a la red, en caso de tener Active Directory, se utiliza como objeto (fuente o destino) lo que se llama Rol de Acceso, que permite usar tres parámetros del usuario:
- Red — es decir, la red desde la que el usuario intenta conectarse
- Usuario de AD o Grupo de Usuarios — estos datos se extraen directamente del servidor de AD
- Máquina — estación de trabajo.
La identificación de usuarios puede llevarse a cabo de varias maneras:
- Consulta de AD. Check Point lee los registros del servidor AD en busca de usuarios autenticados y sus direcciones IP. Las computadoras que están en el dominio AD se identifican automáticamente.
- Autenticación Basada en Navegador. Identificación a través del navegador del usuario (Portal Captivo o Kerberos Transparente). Se utiliza con mayor frecuencia para dispositivos que no están en el dominio.
- Servidores Terminales. En este caso, la identificación se realiza mediante un agente terminal especial (se instala en el servidor terminal).
Estos son los tres métodos más comunes, pero hay otros tres más:
- Agentes de Identidad. Se instala un agente especial en las computadoras de los usuarios.
- Recopilador de Identidad. Una utilidad separada que se instala en Windows Server y recoge los registros de autenticación en lugar del gateway. Es una opción prácticamente obligatoria en caso de un gran número de usuarios.
- Contabilidad RADIUS. Y cómo olvidarnos del viejo y querido RADIUS.
En esta lección, demostraré el segundo método: Autenticación Basada en Navegador. Creo que la teoría es suficiente, pasemos ya a la práctica.
Lección en video

Mantente atento para más y únete a nuestro 🙂
Fuente: habr.com
