10. Check Point Introduction R80.20. Sensibilisation à l'identité

10. Check Point Introduction R80.20. Sensibilisation à l'identité

Bienvenue à la leçon anniversaire - la 10e leçon. Aujourd'hui, nous allons parler d'un autre blade Check Point - Identity Awareness. Au tout début, lorsque nous décrivions le NGFW, nous avions établi qu'il devait être capable de gérer l'accès en fonction des comptes utilisateurs et non des adresses IP. Cela est principalement dû à la mobilité accrue des utilisateurs et à la généralisation du modèle BYOD - apporter votre propre appareil. Dans une entreprise, il peut y avoir beaucoup de personnes qui se connectent via WiFi, obtiennent une IP dynamique, et ce, à partir de différents segments de réseau. Essayez donc de créer des listes d'accès basées sur les adresses IP. Ici, l'identification des utilisateurs est incontournable. Et c'est précisément le blade Identity Awareness qui nous aidera dans cette tâche.

Mais d'abord, clarifions à quoi sert le plus souvent l'identification des utilisateurs ?

  1. Pour restreindre l'accès réseau en fonction des comptes utilisateurs, et non des adresses IP. L'accès peut être régulé non seulement à Internet, mais également à d'autres segments réseau, tels que la DMZ.
  2. Accès par VPN. Il est clairement plus pratique pour l'utilisateur d'utiliser son compte de domaine pour se connecter plutôt qu'un autre mot de passe inventé.
  3. Pour gérer Check Point, il est également nécessaire d'avoir un compte, qui peut avoir différents droits.
  4. Et la meilleure partie - la Conformité. Il est bien plus agréable de voir des utilisateurs spécifiques dans les rapports plutôt que leurs adresses IP.

Check Point prend en charge deux types de comptes :

  • Utilisateurs internes locaux. L'utilisateur est créé dans la base locale du serveur de gestion.
  • Utilisateurs externes. Une base d'utilisateurs externe peut être un Microsoft Active Directory ou tout autre serveur LDAP.

Aujourd'hui, nous allons parler de l'accès réseau. Pour gérer l'accès réseau, en présence d'Active Directory, l'objet (source ou destination) utilisé est ce qu'on appelle un Access Role, qui permet d'utiliser trois paramètres utilisateurs :

  1. Réseau — c'est-à-dire le réseau à partir duquel l'utilisateur tente de se connecter
  2. Utilisateur AD ou Groupe Utilisateur — ces données sont directement extraites du serveur AD
  3. Machine — station de travail.

L'identification des utilisateurs peut être réalisée de plusieurs façons :

  • AD Query. Check Point lit les journaux du serveur AD concernant les utilisateurs authentifiés et leurs adresses IP. Les ordinateurs qui se trouvent dans le domaine AD sont identifiés automatiquement.
  • Authentification par navigateur. Identification via le navigateur de l'utilisateur (Captive Portal ou Transparent Kerberos). Utilisé principalement pour les appareils qui ne sont pas dans le domaine.
  • Serveurs terminal. Dans ce cas, l'identification se fait par le biais d'un agent terminal spécial (installé sur le serveur terminal).

ce sont trois des options les plus courantes, mais il en existe encore trois autres :

  • Agents d'identité. Un agent spécial est installé sur les ordinateurs des utilisateurs.
  • Collecteur d'identité. Un utilitaire distinct, installé sur Windows Server, qui collecte les journaux d'authentification au lieu de la passerelle. C'est en fait une option obligatoire en cas de grand nombre d'utilisateurs.
  • Comptabilité RADIUS. Et que serait la vie sans le bon vieux RADIUS.

Dans cette leçon, je vais démontrer la deuxième option — Authentification par navigateur. Je pense que la théorie suffit, passons à la pratique.

Leçon vidéo

Lire la vidéo

chaîne YouTube 🥇7. Prise en main de Check Point R80.20. Contrôle d'accès | ProHoster 🙂

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster