10. Check Point Getting Started R80.20. Identity Awareness

10. Check Point Getting Started R80.20. Identity Awareness

MirĂ«sevini nĂ« pĂ«rvjetorin — mĂ«simi i 10-tĂ«. Sot do tĂ« flasim pĂ«r njĂ« bley tĂ« tjetĂ«r nga Check Point — Identiteti i NdĂ«rgjegjshĂ«m. QĂ« nĂ« fillim, gjatĂ« pĂ«rshkrimit tĂ« NGFW, ne pĂ«rcaktuam se pĂ«r tĂ« Ă«shtĂ« e domosdoshme tĂ« ketĂ« mundĂ«sinĂ« e menaxhimit tĂ« qasjes bazuar nĂ« llogaritĂ«, dhe jo nĂ« adresat IP. Kjo lidhet fillimisht me rritjen e lĂ«vizshmĂ«risĂ« sĂ« pĂ«rdoruesve dhe pĂ«rhapjen e modeleve BYOD — sillni pajisjen tuaj. NĂ« njĂ« kompani mund tĂ« ketĂ« shumĂ« njerĂ«z qĂ« lidhen pĂ«rmes WiFi, marrin IP dinamik, dhe madje edhe nga segmente tĂ« ndryshme tĂ« rrjetit. Provo tĂ« krijosh lista qasjeje mbi bazĂ«n e IP-ve. KĂ«tu nuk mund tĂ« shmangim identifikimin e pĂ«rdoruesve. Dhe bleydi Identiteti i NdĂ«rgjegjshĂ«m do tĂ« na ndihmojĂ« nĂ« kĂ«tĂ« proces.

Por, fillimisht, le të kuptojmë për çfarë përdoret më së shumti identifikimi i përdoruesve?

  1. Për të kufizuar qasjen në rrjet në bazë të llogarive të përdoruesve, dhe jo sipas adresave IP. Qasja mund të rregullohet si thjesht për Internetin, ashtu edhe për çdo segment tjetër rrjetesh, për shembull DMZ.
  2. Qasja sipas VPN. Bien, është më e lehtë për përdoruesin të përdorë llogarinë e tij të domain-it për autentifikim, sesa një fjalëkalim tjetër të krijuar.
  3. Për të menaxhuar Check Point, gjithashtu nevojitet një llogari, e cila mund të ketë privilegje të ndryshme.
  4. Dhe pjesa mĂ« e mirĂ« — Raportimi. ËshtĂ« shumĂ« mĂ« kĂ«ndshme tĂ« shohĂ«sh nĂ« raportet pĂ«rdoruesit konkretĂ«, dhe jo adresat e tyre IP.

Në këtë rast, Check Point mbështet dy lloje llogarish:

  • PĂ«rdorues tĂ« BrendshĂ«m LokalĂ«. PĂ«rdoruesi krijohet nĂ« bazĂ«n lokale tĂ« serverit tĂ« menaxhimit.
  • PĂ«rdorues tĂ« JashtĂ«m. Si njĂ« bazĂ« e jashtme pĂ«rdoruesish mund tĂ« funksionojĂ« Microsoft Active Directory ose ndonjĂ« server tjetĂ«r LDAP.

Sot do të flasim për qasje në rrjet. Për të menaxhuar qasjen në rrjet, në rastin e Active Directory, përdoret si objekt (source ose destination) e ashtuquajtura Roli i Qasjes, i cili lejon përdorimin e tre parametrave të përdoruesit:

  1. Rrjeti regjistro log /dev/log local0 regjistro log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s pĂ«rdorues haproxy grup haproxy daemondefaults log global mode http opsion httplog opsion dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check — pra, rrjeti me tĂ« cilin pĂ«rdoruesi pĂ«rpiqet tĂ« lidhet
  2. PĂ«rdorues AD ose Grupi i PĂ«rdoruesve — kĂ«to tĂ« dhĂ«na rrĂ«mbehen drejtpĂ«rdrejt nga serveri AD
  3. MakinĂ« — stacioni i punĂ«s.

Identifikimi i përdoruesve mund të bëhet në disa mënyra:

  • KĂ«rkimi AD. Check Point analizon loget e serverit AD pĂ«r pĂ«rdorues tĂ« autentikuar dhe adresat e tyre IP. KompjuterĂ«t qĂ« janĂ« nĂ« domenin AD identifikohen automatikisht.
  • Autentikimi pĂ«rmes shfletuesit. Identifikimi pĂ«rmes shfletuesit tĂ« pĂ«rdoruesit (Captive Portal ose Kerberos Transparent). PĂ«rdoret kryesisht pĂ«r pajisje qĂ« nuk janĂ« nĂ« domen.
  • ServerĂ«t e Terminaleve. NĂ« kĂ«tĂ« rast, identifikimi realizohet pĂ«rmes njĂ« agjenti tĂ« veçantĂ« terminal (i instaluar nĂ« serverin terminal).

këto janë tre opsionet më të zakonshme, por ka edhe tri të tjera:

  • AgjentĂ«t e Identitetit. NjĂ« agjent i veçantĂ« instalohet nĂ« kompjuterĂ«t e pĂ«rdoruesve.
  • Kolektori i Identitetit. NjĂ« utilitar i veçantĂ«, i instaluar nĂ« Windows Server i cili mbledh loget e autentifikimit nĂ« vend tĂ« kalimit. NĂ« fakt, opcioni i detyrueshĂ«m kur ka shumĂ« pĂ«rdorues.
  • RRSUA Llogarish (RADIUS Accounting). Dhe pĂ«r kĂ« do e kemi RADIUS-in e njohur mirĂ«.

NĂ« kĂ«tĂ« mĂ«sim do tĂ« demonstroj opsionin e dytĂ« — Autentikimi pĂ«rmes shfletuesit. Mendoj se mjaft teori, le tĂ« kalojmĂ« nĂ« praktikĂ«.

Mësimi video

Luaj videon

QĂ«ndroni tĂ« lidhur pĂ«r mĂ« shumĂ« dhe bashkohuni me kanalin tonĂ« nĂ« YouTube 🙂

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster