
Tere tulemast juubeli - kĂŒmnendasse Ă”ppetundi. TĂ€na rÀÀgime veel ĂŒhest Check Point'i blade'ist - Identiteedi teadlikkus. Juba alguses, kui me rÀÀkisime NGFW-st, mÀÀratlesime, et sellel peab olema kasutajatuged pĂ”hinev juurdepÀÀsu reguleerimise vĂ”imalus, mitte IP-aadressidest. See on seotud eelkĂ”ige kasutajate suurenemisega ja BYOD mudeli - too oma seade - laialdase levikuga. EttevĂ”ttes vĂ”ib olla hulk inimesi, kes ĂŒhenduvad WiFi kaudu, saavad dĂŒnaamilisi IP-aadresse ning veel erinevatest vĂ”rgu segmentidest. Proovi siin luua juurdepÀÀsupunkte IP-aadresside alusel. Siin ei saa ilma kasutaja tuvastamiseta hakkama. Ja justidentiteedi teadlikkuse blade aitab meid selles kĂŒsimuses.
Aga esmalt selgitage, milleks kasutatakse kÔige sagedamini kasutaja tuvastamist?
- Kasutajate juurdepÀÀsu piiramiseks kasutajakontode alusel, mitte IP-aadresside alusel. JuurdepÀÀsu saab reguleerida nii Internetile kui ka teistele vÔrgu segmentidele, nÀiteks DMZ-le.
- JuurdepÀÀs VPN. NĂ”ustuge, et kasutajale on palju mugavam kasutada oma domeeninimekontot sisselogimiseks kui veel ĂŒhe vĂ€ljamĂ”eldud parooli.
- Check Point'i haldamiseks on samuti vajalik konto, millel vÔivad olla erinevad Ôigused.
- Ja kÔige meeldivam osa on - Aruandlus. On palju meeldivam nÀha aruannetes konkreetseid kasutajaid, mitte nende IP-aadresse.
Sellega toetab Check Point kahte tĂŒĂŒpi kontosid:
- Kohalikud sisemised kasutajad. Kasutaja luuakse juhtserveri kohalikku andmebaasi.
- VÀlised kasutajad. VÀlise kasutaja andmebaasina vÔib kasutada Microsoft Active Directory't vÔi mÔnda muud LDAP-serverit.
TÀna rÀÀgime vÔrgus juurdepÀÀsust. VÔrgus juurdepÀÀsu haldamiseks, kui Active Directory on olemas, kasutatakse objekti (allika vÔi sihtkoha) nimega JuurdepÀÀsu roll, mis vÔimaldab kasutada kolme kasutaja parameetrit:
- VĂ”rk log /dev/log local0 log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s user haproxy group haproxy daemondefaults log global mode http option httplog option dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check â st vĂ”rku, millega kasutaja ĂŒritab ĂŒhendust luua
- AD kasutaja vĂ”i kasutajarĂŒhm â need andmed tĂ”mmatakse otse AD serverist
- Masin â tööjaam.
Kasutajate tuvastamine vÔib toimuda mitmel viisil:
- AD pÀring. Check Point loeb AD serveri logis autentifitseeritud kasutajate ja nende IP-aadresse. AD domeenis olevad arvutid tuvastatakse automaatselt.
- PÔhineb brauseril.. Tuvastamine toimub kasutaja brauseri kaudu (Captive Portal vÔi Transparent Kerberos). Seda kasutatakse kÔige sagedamini seadmete jaoks, mis ei ole domeenis.
- Terminaliserverid.. Sellisel juhul toimub tuvastamine spetsiaalse terminali agendi kaudu (paigaldatakse terminaliserverisse).
Need on kolm kÔige levinumat varianti, kuid on veel kolm:
- Identiteediagendid.. Kasutajate arvutitesse installitakse spetsiaalne agent.
- Identiteedi kogujad.. Eraldi utiliit, mis installitakse Windows Serverisse ja kogub autentimise logisid asemel vÀravat. Tegelikult on see kohustuslik variant suure arvu kasutajate puhul.
- RADIUS-i arvestus.. Ja kuidas oleks ilma vanade hea RADIUS-eta.
Selles Ă”ppes demonstreerin teist varianti â pĂ”hineb brauseril. Arvan, et teooria on piisav, liikuge me juba praktikale.
Videokursus

JĂ€tkake jĂ€lgimist ja liituge meie đ
Allikas: habr.com
