10. Check Point Getting Started R80.20. Identity Awareness

10. Check Point Getting Started R80.20. Identity Awareness

Tere tulemast juubeli - kĂŒmnendasse Ă”ppetundi. TĂ€na rÀÀgime veel ĂŒhest Check Point'i blade'ist - Identiteedi teadlikkus. Juba alguses, kui me rÀÀkisime NGFW-st, mÀÀratlesime, et sellel peab olema kasutajatuged pĂ”hinev juurdepÀÀsu reguleerimise vĂ”imalus, mitte IP-aadressidest. See on seotud eelkĂ”ige kasutajate suurenemisega ja BYOD mudeli - too oma seade - laialdase levikuga. EttevĂ”ttes vĂ”ib olla hulk inimesi, kes ĂŒhenduvad WiFi kaudu, saavad dĂŒnaamilisi IP-aadresse ning veel erinevatest vĂ”rgu segmentidest. Proovi siin luua juurdepÀÀsupunkte IP-aadresside alusel. Siin ei saa ilma kasutaja tuvastamiseta hakkama. Ja justidentiteedi teadlikkuse blade aitab meid selles kĂŒsimuses.

Aga esmalt selgitage, milleks kasutatakse kÔige sagedamini kasutaja tuvastamist?

  1. Kasutajate juurdepÀÀsu piiramiseks kasutajakontode alusel, mitte IP-aadresside alusel. JuurdepÀÀsu saab reguleerida nii Internetile kui ka teistele vÔrgu segmentidele, nÀiteks DMZ-le.
  2. JuurdepÀÀs VPN. NĂ”ustuge, et kasutajale on palju mugavam kasutada oma domeeninimekontot sisselogimiseks kui veel ĂŒhe vĂ€ljamĂ”eldud parooli.
  3. Check Point'i haldamiseks on samuti vajalik konto, millel vÔivad olla erinevad Ôigused.
  4. Ja kÔige meeldivam osa on - Aruandlus. On palju meeldivam nÀha aruannetes konkreetseid kasutajaid, mitte nende IP-aadresse.

Sellega toetab Check Point kahte tĂŒĂŒpi kontosid:

  • Kohalikud sisemised kasutajad. Kasutaja luuakse juhtserveri kohalikku andmebaasi.
  • VĂ€lised kasutajad. VĂ€lise kasutaja andmebaasina vĂ”ib kasutada Microsoft Active Directory't vĂ”i mĂ”nda muud LDAP-serverit.

TÀna rÀÀgime vÔrgus juurdepÀÀsust. VÔrgus juurdepÀÀsu haldamiseks, kui Active Directory on olemas, kasutatakse objekti (allika vÔi sihtkoha) nimega JuurdepÀÀsu roll, mis vÔimaldab kasutada kolme kasutaja parameetrit:

  1. VĂ”rk log /dev/log local0 log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s user haproxy group haproxy daemondefaults log global mode http option httplog option dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check — st vĂ”rku, millega kasutaja ĂŒritab ĂŒhendust luua
  2. AD kasutaja vĂ”i kasutajarĂŒhm — need andmed tĂ”mmatakse otse AD serverist
  3. Masin — tööjaam.

Kasutajate tuvastamine vÔib toimuda mitmel viisil:

  • AD pĂ€ring. Check Point loeb AD serveri logis autentifitseeritud kasutajate ja nende IP-aadresse. AD domeenis olevad arvutid tuvastatakse automaatselt.
  • PĂ”hineb brauseril.. Tuvastamine toimub kasutaja brauseri kaudu (Captive Portal vĂ”i Transparent Kerberos). Seda kasutatakse kĂ”ige sagedamini seadmete jaoks, mis ei ole domeenis.
  • Terminaliserverid.. Sellisel juhul toimub tuvastamine spetsiaalse terminali agendi kaudu (paigaldatakse terminaliserverisse).

Need on kolm kÔige levinumat varianti, kuid on veel kolm:

  • Identiteediagendid.. Kasutajate arvutitesse installitakse spetsiaalne agent.
  • Identiteedi kogujad.. Eraldi utiliit, mis installitakse Windows Serverisse ja kogub autentimise logisid asemel vĂ€ravat. Tegelikult on see kohustuslik variant suure arvu kasutajate puhul.
  • RADIUS-i arvestus.. Ja kuidas oleks ilma vanade hea RADIUS-eta.

Selles Ă”ppes demonstreerin teist varianti — pĂ”hineb brauseril. Arvan, et teooria on piisav, liikuge me juba praktikale.

Videokursus

Vaata videot

JĂ€tkake jĂ€lgimist ja liituge meie YouTube'i kanaliga 🙂

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster