
Tere tulemast juubeli â 10. Ă”ppetundi. TĂ€na rÀÀgime veel ĂŒhest Check Pointi blade'ist â Identiteedi teadlikkus. Juba varakult, kui kirjeldasime NGFW-d, oleme mÀÀratlenud, et sellel peab olema vĂ”imalus reguleerida juurdepÀÀsu kontode, mitte IP-aadresside pĂ”hjal. See on enamasti seotud kasutajate suurenenud mobiilsusega ja BYOD mudeli â tood oma seade â laialdase levikuga. EttevĂ”ttes vĂ”ib olla palju inimesi, kes ĂŒhenduvad WiFi kaudu, saavad dĂŒnaamilise IP ja veelgi erinevatest vĂ”rgu segmentidest. Proovige siin luua juurdepÀÀsuloendeid IP-aadresside pĂ”hjal. Siin ei tule kasutajate tuvastamiseta lĂ€bi. Ja just identiteedi teadlikkuse blade aitab meil sellega toime tulla.
Kuid kÔigepealt selgitage vÀlja, milleks kasutatakse kasutajate tuvastamist kÔige sagedamini?
- Kasutajate kontode pÔhjal vÔrgu juurdepÀÀsu piiramiseks, mitte IP-aadresside. JuurdepÀÀsu saab reguleerida nii lihtsalt Internetile kui ka paljudele teistele vÔrgu segmentidele, nÀiteks DMZ-le.
- JuurdepÀÀs VPN. Olete nĂ”us, et kasutajale on oluliselt mugavam kasutada oma domeeni kontot autentimiseks, mitte veel ĂŒhte vĂ€lja mĂ”eldud parooli.
- Check Pointi haldamiseks on samuti vajalik konto, millel vÔivad olla erinevad Ôigused.
- Ja kĂ”ige meeldivam osa â Aruandlus. Oluliselt meeldivam on aruannetes nĂ€ha konkreetseid kasutajaid, mitte nende IP-aadresse.
Samal ajal toetab Check Point kahte tĂŒĂŒpi kasutajakontosid:
- Kohalikud sisemised kasutajad. Kasutaja luuakse kohalikes haldusserveri andmebaasides.
- VÀlised kasutajad. VÀliseks kasutajate andmebaasiks vÔib olla Microsoft Active Directory vÔi mÔni muu LDAP-server.
TÀna rÀÀgime vÔrgu juurdepÀÀsust. VÔrgu juurdepÀÀsu haldamiseks, kui on olemas Active Directory, kasutatakse objektina (allikas vÔi sihtkoht) nn JuurdepÀÀsurool, mis vÔimaldab kasutada kolme kasutaja parameetrit:
- VĂ”rk â st. vĂ”rk, millega kasutaja ĂŒritab ĂŒhenduda
- AD kasutaja vĂ”i kasutajarĂŒhm â need andmed saadakse otse AD serverist
- Masin â tööjaam.
Samal ajal saab kasutajate tuvastamist teha mitmel viisil:
- AD-pÀringCheck Point loebib AD serveri logisid autentifitseeritud kasutajate ja nende IP-aadresside osas. AD domeenis olevad arvutid tuvastatakse automaatselt.
- Brahhsel pÔhinev autentimineKasutaja brauseri kaudu tuvastamine (Captive Portal vÔi Transparent Kerberos). Seda kasutatakse kÔige sagedamini seadmete puhul, mis ei kuulu domeeni.
- TerminaliserveridSellisel juhul toimub tuvastamine spetsiaalse terminali agendi abil (paigaldatakse terminaliserverisse).
Need on kolm kÔige levinumat varianti, kuid on veel kolm:
- IdentiteediagendidKasutajate arvutitesse paigaldatakse spetsiaalne agent.
- IdentiteedikogujadErinev utiliit, mis paigaldatakse Windows Serverisse ja kogub autentimise logisid mitme jaoks. Tegelikult on see hÀdavajalik variant suure kasutajate arvu korral.
- RADIUS arvestusJa kuhu ka ilma vana hea RADIUSeta.
Selles tunnis demonstreerin teist varianti â brahhsel pĂ”hinev. Arvan, et piisavalt teooriat, liikume nĂŒĂŒd praktika juurde.
Video Ôppetund

JĂ€tkake meie jĂ€lgimist ja liituge meiega đ
Allikas: habr.com
