
MirĂ« se erdhĂ«t nĂ« mĂ«simin e dhjetĂ« â njĂ« pĂ«rvjetor. Sot do tĂ« flasim pĂ«r njĂ« tjetĂ«r bleyd Check Point â Identity Awareness. QĂ« nĂ« fillim, kur pĂ«rshkruam NGFW, e pĂ«rcaktuam se Ă«shtĂ« e domosdoshme qĂ« tĂ« ketĂ« mundĂ«sinĂ« pĂ«r rregullimin e aksesit nĂ« bazĂ« tĂ« llogarive, e jo tĂ« IP-adresave. Kjo lidhet kryesisht me mobilitetin e rritur tĂ« pĂ«rdoruesve dhe pĂ«rhapjen e gjerĂ« tĂ« modelit BYOD â merrni pajisjen tuaj. NĂ« njĂ« kompani mund tĂ« ketĂ« shumĂ« njerĂ«z qĂ« lidhen nĂ«pĂ«rmjet WiFi, marrin IP dinamik dhe madje nga segmente tĂ« ndryshme tĂ« rrjetit. Provojeni tĂ« krijoni lista tĂ« aksesit nĂ« bazĂ« tĂ« IP-Ă«ve. KĂ«tu nuk mund tĂ« kalojmĂ« pa identifikimin e pĂ«rdoruesve. Dhe pikĂ«risht bleydi Identity Awareness do tĂ« na ndihmojĂ« nĂ« kĂ«tĂ« çështje.
Por fillimisht le të shqyrtojmë, për çfarë përdoret më së shpeshti identifikimi i përdoruesve?
- Për të kufizuar aksesin në rrjet sipas llogarive të përdoruesve dhe jo sipas IP-adresave. Aksesi mund të rregullohet si thjesht në internet, ashtu edhe në çdo segment tjetër të rrjetit, për shembull DMZ.
- Aksesi sipas VPN. Pranohet se është shumë më e lehtë për përdoruesin të përdorë llogarinë e tij të domain-it për autorizim, sesa një fjalëkalim tjetër të përpunuar.
- Për të menaxhuar Check Point-in gjithashtu nevojitet një llogari, e cila mund të ketë të drejta të ndryshme.
- Dhe pjesa mĂ« e kĂ«ndshme â Raportimi. ĂshtĂ« shumĂ« mĂ« e kĂ«ndshme tĂ« shohĂ«sh nĂ« raporte pĂ«rdorues konkretĂ«, e jo IP-adresat e tyre.
Në të njëjtën kohë, Check Point mbështet dy lloje llogarish:
- Përdoruesit Lokalë të Brendshëm. Përdoruesi krijohet në bazën lokale të serverit të menaxhimit.
- Përdoruesit e Jashtëm. Një bazë e jashtme përdoruesish mund të jetë Microsoft Active Directory ose çdo server tjetër LDAP.
Sot do të flasim për aksesin në rrjet. Për të menaxhuar aksesin në rrjet, në prani të Active Directory, si objekt (source ose destination) përdoret ajo që quhet Access Role, e cila lejon përdorimin e tre parametrave të përdoruesit:
- Network global log /dev/log local0 log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s user haproxy group haproxy daemondefaults log global mode http option httplog option dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check â pra, rrjeti nga i cili pĂ«rdoruesi pĂ«rpiqet tĂ« lidhet
- AD User ose Grupi i PĂ«rdoruesve â kĂ«to tĂ« dhĂ«na nxirren direkt nga serveri AD
- MakinĂ« â stacioni i punĂ«s.
Në të njëjtën kohë, identifikimi i përdoruesve mund të realizohet në disa mënyra:
- AD QueryCheck Point lexhon logaritë e serverit AD për përdoruesit e autentifikuar dhe adresat e tyre IP. Kompjutera që ndodhen në domenin AD identifikohen automatikisht.
- Autentifikimi i Bazuar në ShfletuesIdentifikimi përmes shfletuesit të përdoruesit (Captive Portal ose Transparent Kerberos). Përdoret shpesh për pajisjet që nuk janë në domen.
- Serverat e TerminaleveNë këtë rast, identifikimi realizohet përmes një agjenti të veçantë terminal (instalohet në serverin terminal).
këto janë tri opsione nga më të zakonshmet, por ka edhe tri të tjera:
- Agjentët e IdentitetitNjë agjent i veçantë vendoset në kompjuterët e përdoruesve.
- Kolektori i IdentitetitNjë utilitar i veçantë, i cili instalohet në Windows Server dhe mbledh logaritë e autentifikimit në vend të portës. Në fakt, një opsion i domosdoshëm kur ka shumë përdorues.
- Llogaritja RADIUSDhe ku do të ishim pa të vjetrin dhe të mirën RADIUS.
NĂ« kĂ«tĂ« mĂ«sim, do tĂ« demonstroj opsionin e dytĂ« â Autentifikimi i Bazuar nĂ« Shfletues. Mendoj se teori mjaft, le tĂ« kalojmĂ« nĂ« praktikĂ«.
Video mësim

QĂ«ndroni tĂ« lidhur pĂ«r mĂ« shumĂ« dhe bashkohuni me kanalin tonĂ« tĂ« đ
Burimi: habr.com
