
Welkom bij de jubileum - 10e les. Vandaag gaan we het hebben over weer een blade van Check Point - Identiteitsbewustzijn. Aan het begin, bij de beschrijving van NGFW, hebben we vastgesteld dat het noodzakelijk is om toegang te reguleren op basis van accounts, en niet op IP-adressen. Dit heeft voornamelijk te maken met de verhoogde mobiliteit van gebruikers en de wijdverspreide adoptie van het BYOD-model - bring your own device. In een bedrijf kunnen veel mensen zich via WiFi verbinden, krijgen ze dynamische IP-adressen en komen ze uit verschillende netwerksegmenten. Probeer hier maar eens toegangslicenties aan te maken op basis van IP-adressen. Hier komt identificatie van gebruikers al snel aan de pas. En het is precies de blade Identiteitsbewustzijn die ons hierbij zal helpen.
Maar laten we eerst eens bekijken waar identificatie van gebruikers meestal voor wordt gebruikt?
- Voor het beperken van netwerktoegang op basis van gebruikersaccounts, en niet op IP-adressen. Toegang kan worden gereguleerd tot zowel gewoon internet als tot andere netwerksegmenten, bijvoorbeeld een DMZ.
- Toegang op VPN. U moet toegeven dat het voor de gebruiker veel handiger is om zijn domeinaccount te gebruiken voor autorisatie, in plaats van weer een ander verzonnen wachtwoord.
- Voor het beheer van Check Point is ook een account nodig, die verschillende rechten kan hebben.
- En het meest aangename gedeelte - Rapportage. Het is veel aangenamer om in rapporten specifieke gebruikers te zien, en niet hun IP-adressen.
Check Point ondersteunt twee soorten accounts:
- Lokale interne gebruikers. De gebruiker wordt aangemaakt in de lokale database van de beheerder.
- Externe gebruikers. Microsoft Active Directory of een andere LDAP-server kan als externe gebruikersdatabase fungeren.
Vandaag zullen we het hebben over netwerktoegang. Voor het beheren van netwerktoegang, met Active Directory, wordt als object (bron of bestemming) de zogenaamde Toegangsrol, die drie parameters van de gebruiker mogelijk maakt:
- Netwerk global log /dev/log local0 log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s user haproxy group haproxy daemondefaults log global mode http option httplog option dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check — dat wil zeggen, het netwerk waarmee de gebruiker probeert verbinding te maken
- AD-gebruiker of gebruikersgroep — deze gegevens worden direct van de AD-server gehaald
- Machine — werkstation.
De identificatie van gebruikers kan op verschillende manieren worden uitgevoerd:
- AD-query. Check Point leest de AD-serverlogs om te controleren op geauthenticeerde gebruikers en hun IP-adressen. Computers die zich in het AD-domein bevinden, worden automatisch geïdentificeerd.
- Browsergebaseerde authenticatie. Identificatie via de gebruikersbrowser (Captive Portal of Transparant Kerberos). Dit wordt meestal gebruikt voor apparaten die niet in het domein zijn.
- Terminalservers. In dit geval vindt identificatie plaats met behulp van een speciale terminalagent (geïnstalleerd op de terminalserver).
dit zijn de drie meest voorkomende opties, maar er zijn er nog drie:
- Identiteitsagenten. Een speciale agent wordt op de computers van gebruikers geïnstalleerd.
- Identiteitsverzamelaar. Een aparte tool die op Windows Server wordt geïnstalleerd en de authenticatielogs verzamelt in plaats van de gateway. Dit is feitelijk verplicht bij een groot aantal gebruikers.
- RADIUS-accounting. En waar zouden we zijn zonder de goede oude RADIUS.
In deze les laat ik de tweede optie zien — Browsergebaseerd. Ik denk dat we genoeg theorie hebben, laten we nu naar de praktijk gaan.
Video les

Blijf op de hoogte voor meer en sluit je aan bij onze 🙂
Bron: habr.com
