10. Check Point Getting Started R80.20. Identity Awareness

10. Check Point Getting Started R80.20. Identity Awareness

Tere tulemast juubeli — 10. Ă”ppetundi. TĂ€na rÀÀgime veel ĂŒhest Check Pointi blade'ist — Identiteedi teadlikkus. Juba varakult, kui kirjeldasime NGFW-d, oleme mÀÀratlenud, et sellel peab olema vĂ”imalus reguleerida juurdepÀÀsu kontode, mitte IP-aadresside pĂ”hjal. See on enamasti seotud kasutajate suurenenud mobiilsusega ja BYOD mudeli — tood oma seade — laialdase levikuga. EttevĂ”ttes vĂ”ib olla palju inimesi, kes ĂŒhenduvad WiFi kaudu, saavad dĂŒnaamilise IP ja veelgi erinevatest vĂ”rgu segmentidest. Proovige siin luua juurdepÀÀsuloendeid IP-aadresside pĂ”hjal. Siin ei tule kasutajate tuvastamiseta lĂ€bi. Ja just identiteedi teadlikkuse blade aitab meil sellega toime tulla.

Kuid kÔigepealt selgitage vÀlja, milleks kasutatakse kasutajate tuvastamist kÔige sagedamini?

  1. Kasutajate kontode pÔhjal vÔrgu juurdepÀÀsu piiramiseks, mitte IP-aadresside. JuurdepÀÀsu saab reguleerida nii lihtsalt Internetile kui ka paljudele teistele vÔrgu segmentidele, nÀiteks DMZ-le.
  2. JuurdepÀÀs VPN. Olete nĂ”us, et kasutajale on oluliselt mugavam kasutada oma domeeni kontot autentimiseks, mitte veel ĂŒhte vĂ€lja mĂ”eldud parooli.
  3. Check Pointi haldamiseks on samuti vajalik konto, millel vÔivad olla erinevad Ôigused.
  4. Ja kĂ”ige meeldivam osa — Aruandlus. Oluliselt meeldivam on aruannetes nĂ€ha konkreetseid kasutajaid, mitte nende IP-aadresse.

Samal ajal toetab Check Point kahte tĂŒĂŒpi kasutajakontosid:

  • Kohalikud sisemised kasutajad. Kasutaja luuakse kohalikes haldusserveri andmebaasides.
  • VĂ€lised kasutajad. VĂ€liseks kasutajate andmebaasiks vĂ”ib olla Microsoft Active Directory vĂ”i mĂ”ni muu LDAP-server.

TÀna rÀÀgime vÔrgu juurdepÀÀsust. VÔrgu juurdepÀÀsu haldamiseks, kui on olemas Active Directory, kasutatakse objektina (allikas vÔi sihtkoht) nn JuurdepÀÀsurool, mis vÔimaldab kasutada kolme kasutaja parameetrit:

  1. VĂ”rk — st. vĂ”rk, millega kasutaja ĂŒritab ĂŒhenduda
  2. AD kasutaja vĂ”i kasutajarĂŒhm — need andmed saadakse otse AD serverist
  3. Masin — tööjaam.

Samal ajal saab kasutajate tuvastamist teha mitmel viisil:

  • AD-pĂ€ringCheck Point loebib AD serveri logisid autentifitseeritud kasutajate ja nende IP-aadresside osas. AD domeenis olevad arvutid tuvastatakse automaatselt.
  • Brahhsel pĂ”hinev autentimineKasutaja brauseri kaudu tuvastamine (Captive Portal vĂ”i Transparent Kerberos). Seda kasutatakse kĂ”ige sagedamini seadmete puhul, mis ei kuulu domeeni.
  • TerminaliserveridSellisel juhul toimub tuvastamine spetsiaalse terminali agendi abil (paigaldatakse terminaliserverisse).

Need on kolm kÔige levinumat varianti, kuid on veel kolm:

  • IdentiteediagendidKasutajate arvutitesse paigaldatakse spetsiaalne agent.
  • IdentiteedikogujadErinev utiliit, mis paigaldatakse Windows Serverisse ja kogub autentimise logisid mitme jaoks. Tegelikult on see hĂ€davajalik variant suure kasutajate arvu korral.
  • RADIUS arvestusJa kuhu ka ilma vana hea RADIUSeta.

Selles tunnis demonstreerin teist varianti — brahhsel pĂ”hinev. Arvan, et piisavalt teooriat, liikume nĂŒĂŒd praktika juurde.

Video Ôppetund

MĂ€ngi videot

JĂ€tkake meie jĂ€lgimist ja liituge meiega YouTube'i kanalis 🙂

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster