
MirĂ«sevini nĂ« pĂ«rvjetorin â mĂ«simi i 10-tĂ«. Sot do tĂ« flasim pĂ«r njĂ« bley tĂ« tjetĂ«r nga Check Point â Identiteti i NdĂ«rgjegjshĂ«m. QĂ« nĂ« fillim, gjatĂ« pĂ«rshkrimit tĂ« NGFW, ne pĂ«rcaktuam se pĂ«r tĂ« Ă«shtĂ« e domosdoshme tĂ« ketĂ« mundĂ«sinĂ« e menaxhimit tĂ« qasjes bazuar nĂ« llogaritĂ«, dhe jo nĂ« adresat IP. Kjo lidhet fillimisht me rritjen e lĂ«vizshmĂ«risĂ« sĂ« pĂ«rdoruesve dhe pĂ«rhapjen e modeleve BYOD â sillni pajisjen tuaj. NĂ« njĂ« kompani mund tĂ« ketĂ« shumĂ« njerĂ«z qĂ« lidhen pĂ«rmes WiFi, marrin IP dinamik, dhe madje edhe nga segmente tĂ« ndryshme tĂ« rrjetit. Provo tĂ« krijosh lista qasjeje mbi bazĂ«n e IP-ve. KĂ«tu nuk mund tĂ« shmangim identifikimin e pĂ«rdoruesve. Dhe bleydi Identiteti i NdĂ«rgjegjshĂ«m do tĂ« na ndihmojĂ« nĂ« kĂ«tĂ« proces.
Por, fillimisht, le të kuptojmë për çfarë përdoret më së shumti identifikimi i përdoruesve?
- Për të kufizuar qasjen në rrjet në bazë të llogarive të përdoruesve, dhe jo sipas adresave IP. Qasja mund të rregullohet si thjesht për Internetin, ashtu edhe për çdo segment tjetër rrjetesh, për shembull DMZ.
- Qasja sipas VPN. Bien, është më e lehtë për përdoruesin të përdorë llogarinë e tij të domain-it për autentifikim, sesa një fjalëkalim tjetër të krijuar.
- Për të menaxhuar Check Point, gjithashtu nevojitet një llogari, e cila mund të ketë privilegje të ndryshme.
- Dhe pjesa mĂ« e mirĂ« â Raportimi. ĂshtĂ« shumĂ« mĂ« kĂ«ndshme tĂ« shohĂ«sh nĂ« raportet pĂ«rdoruesit konkretĂ«, dhe jo adresat e tyre IP.
Në këtë rast, Check Point mbështet dy lloje llogarish:
- Përdorues të Brendshëm Lokalë. Përdoruesi krijohet në bazën lokale të serverit të menaxhimit.
- Përdorues të Jashtëm. Si një bazë e jashtme përdoruesish mund të funksionojë Microsoft Active Directory ose ndonjë server tjetër LDAP.
Sot do të flasim për qasje në rrjet. Për të menaxhuar qasjen në rrjet, në rastin e Active Directory, përdoret si objekt (source ose destination) e ashtuquajtura Roli i Qasjes, i cili lejon përdorimin e tre parametrave të përdoruesit:
- Rrjeti regjistro log /dev/log local0 regjistro log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s pĂ«rdorues haproxy grup haproxy daemondefaults log global mode http opsion httplog opsion dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check â pra, rrjeti me tĂ« cilin pĂ«rdoruesi pĂ«rpiqet tĂ« lidhet
- PĂ«rdorues AD ose Grupi i PĂ«rdoruesve â kĂ«to tĂ« dhĂ«na rrĂ«mbehen drejtpĂ«rdrejt nga serveri AD
- MakinĂ« â stacioni i punĂ«s.
Identifikimi i përdoruesve mund të bëhet në disa mënyra:
- Kërkimi AD. Check Point analizon loget e serverit AD për përdorues të autentikuar dhe adresat e tyre IP. Kompjuterët që janë në domenin AD identifikohen automatikisht.
- Autentikimi përmes shfletuesit. Identifikimi përmes shfletuesit të përdoruesit (Captive Portal ose Kerberos Transparent). Përdoret kryesisht për pajisje që nuk janë në domen.
- Serverët e Terminaleve. Në këtë rast, identifikimi realizohet përmes një agjenti të veçantë terminal (i instaluar në serverin terminal).
këto janë tre opsionet më të zakonshme, por ka edhe tri të tjera:
- Agjentët e Identitetit. Një agjent i veçantë instalohet në kompjuterët e përdoruesve.
- Kolektori i Identitetit. Një utilitar i veçantë, i instaluar në Windows Server i cili mbledh loget e autentifikimit në vend të kalimit. Në fakt, opcioni i detyrueshëm kur ka shumë përdorues.
- RRSUA Llogarish (RADIUS Accounting). Dhe për kë do e kemi RADIUS-in e njohur mirë.
NĂ« kĂ«tĂ« mĂ«sim do tĂ« demonstroj opsionin e dytĂ« â Autentikimi pĂ«rmes shfletuesit. Mendoj se mjaft teori, le tĂ« kalojmĂ« nĂ« praktikĂ«.
Mësimi video

QĂ«ndroni tĂ« lidhur pĂ«r mĂ« shumĂ« dhe bashkohuni me đ
Burimi: habr.com
