
Bun venit la aniversarea - cea de-a 10-a lecție. Astăzi vom discuta despre un alt blade Check Point - Conștientizarea Identității. Încă de la început, când am descris NGFW, am stabilit că este esențial să existe posibilitatea de a reglementa accesul pe baza conturilor de utilizator, nu a adreselor IP. Acest lucru este legat în principal de mobilitatea crescută a utilizatorilor și de răspândirea modelului BYOD - adu-ți propriul dispozitiv. În companie pot fi mulți oameni care se conectează prin WiFi, primesc un IP dinamic și provin din segmente de rețea diferite. Încercați să creați liste de acces bazate pe adrese IP. Aici, identificarea utilizatorilor devine esențială. Și tocmai blade-ul Conștientizării Identității ne va ajuta în acest sens.
Dar, înainte de toate, să înțelegem, pentru ce este folosită cel mai adesea identificarea utilizatorilor?
- Pentru a restricționa accesul la rețea pe baza conturilor de utilizator, nu a adreselor IP. Accesul poate fi reglementat atât pentru simpla utilizare a internetului, cât și pentru alte segmente de rețea, de exemplu, DMZ.
- Accesul pe VPN. Este mai convenabil pentru utilizator să folosească contul său de domeniu pentru autentificare decât să inventeze o altă parolă.
- Pentru gestionarea Check Point-ului este, de asemenea, necesar un cont, care poate avea diferite drepturi.
- Și cea mai plăcută parte - Raportarea. Este mult mai plăcut să vezi în rapoarte utilizatori specifici, nu adresele lor IP.
În acest context, Check Point acceptă două tipuri de conturi:
- Utilizatori Interne Locali. Utilizatorul este creat în baza locală a serverului de management.
- Utilizatori Externi. Ca bază externă de utilizatori poate fi Microsoft Active Directory sau orice alt server LDAP.
Astăzi vom discuta despre accesul la rețea. Pentru gestionarea accesului la rețea, având Active Directory, ca obiect (sursă sau destinație) se folosește așa-numita Rol de Acces, care permite utilizarea a trei parametrii de utilizator:
- Rețea — adică, rețeaua din care utilizatorul încearcă să se conecteze
- Utilizator AD sau Grup de Utilizatori — aceste date sunt extrase direct de pe serverul AD
- Mașină — stația de lucru.
În acest sens, identificarea utilizatorilor poate fi realizată în mai multe moduri:
- Interogare AD. Check Point citește jurnalele serverului AD pentru utilizatori autentificați și adresele lor IP. Calculatoarele din domeniul AD sunt identificate automat.
- Autentificare bazată pe browser. Identificarea prin intermediul browserului utilizatorului (Captive Portal sau Transparent Kerberos). Cel mai frecvent folosit pentru dispozitive care nu se află în domeniu.
- Servere Terminal. În acest caz, identificarea se realizează prin intermediul unui agent terminal special (instalat pe serverul terminal).
Acestea sunt cele mai frecvente trei variante, dar mai sunt încă trei:
- Agenți de Identitate. Pe calculatoarele utilizatorilor este instalat un agent special.
- Colector de Identitate. O utilitate separată, care se instalează pe Windows Server și colectează jurnalele de autentificare în locul gateway-ului. Practic, este o variantă obligatorie în cazul unui număr mare de utilizatori.
- RADIUS Accounting. Și unde am ajunge fără vechiul și bunul RADIUS.
În această lecție voi demonstra a doua variantă — Autentificare bazată pe browser. Cred că am avut suficientă teorie, să trecem la practică.
Videoul lecției

Rămâneți conectați pentru mai multe și alăturați-vă canalului nostru 🙂
Sursa: habr.com
