10. Fillimi me Check Point R80.20. Ndërgjegjësimi i Identitetit

10. Fillimi me Check Point R80.20. Ndërgjegjësimi i Identitetit

MirĂ« se erdhĂ«t nĂ« mĂ«simin e dhjetĂ« — njĂ« pĂ«rvjetor. Sot do tĂ« flasim pĂ«r njĂ« tjetĂ«r bleyd Check Point — Identity Awareness. QĂ« nĂ« fillim, kur pĂ«rshkruam NGFW, e pĂ«rcaktuam se Ă«shtĂ« e domosdoshme qĂ« tĂ« ketĂ« mundĂ«sinĂ« pĂ«r rregullimin e aksesit nĂ« bazĂ« tĂ« llogarive, e jo tĂ« IP-adresave. Kjo lidhet kryesisht me mobilitetin e rritur tĂ« pĂ«rdoruesve dhe pĂ«rhapjen e gjerĂ« tĂ« modelit BYOD — merrni pajisjen tuaj. NĂ« njĂ« kompani mund tĂ« ketĂ« shumĂ« njerĂ«z qĂ« lidhen nĂ«pĂ«rmjet WiFi, marrin IP dinamik dhe madje nga segmente tĂ« ndryshme tĂ« rrjetit. Provojeni tĂ« krijoni lista tĂ« aksesit nĂ« bazĂ« tĂ« IP-Ă«ve. KĂ«tu nuk mund tĂ« kalojmĂ« pa identifikimin e pĂ«rdoruesve. Dhe pikĂ«risht bleydi Identity Awareness do tĂ« na ndihmojĂ« nĂ« kĂ«tĂ« çështje.

Por fillimisht le të shqyrtojmë, për çfarë përdoret më së shpeshti identifikimi i përdoruesve?

  1. Për të kufizuar aksesin në rrjet sipas llogarive të përdoruesve dhe jo sipas IP-adresave. Aksesi mund të rregullohet si thjesht në internet, ashtu edhe në çdo segment tjetër të rrjetit, për shembull DMZ.
  2. Aksesi sipas VPN. Pranohet se është shumë më e lehtë për përdoruesin të përdorë llogarinë e tij të domain-it për autorizim, sesa një fjalëkalim tjetër të përpunuar.
  3. Për të menaxhuar Check Point-in gjithashtu nevojitet një llogari, e cila mund të ketë të drejta të ndryshme.
  4. Dhe pjesa mĂ« e kĂ«ndshme — Raportimi. ËshtĂ« shumĂ« mĂ« e kĂ«ndshme tĂ« shohĂ«sh nĂ« raporte pĂ«rdorues konkretĂ«, e jo IP-adresat e tyre.

Në të njëjtën kohë, Check Point mbështet dy lloje llogarish:

  • PĂ«rdoruesit LokalĂ« tĂ« BrendshĂ«m. PĂ«rdoruesi krijohet nĂ« bazĂ«n lokale tĂ« serverit tĂ« menaxhimit.
  • PĂ«rdoruesit e JashtĂ«m. NjĂ« bazĂ« e jashtme pĂ«rdoruesish mund tĂ« jetĂ« Microsoft Active Directory ose çdo server tjetĂ«r LDAP.

Sot do të flasim për aksesin në rrjet. Për të menaxhuar aksesin në rrjet, në prani të Active Directory, si objekt (source ose destination) përdoret ajo që quhet Access Role, e cila lejon përdorimin e tre parametrave të përdoruesit:

  1. Network global log /dev/log local0 log /dev/log local1 notice chroot /var/lib/haproxy stats timeout 30s user haproxy group haproxy daemondefaults log global mode http option httplog option dontlognull timeout connect 5000 timeout client 50000 timeout server 50000frontend http_front bind *:80 stats uri /haproxy?stats default_backend http_backbackend http_back balance roundrobin server server_name1 private_ip1:80 check server server_name2 private_ip2:80 check — pra, rrjeti nga i cili pĂ«rdoruesi pĂ«rpiqet tĂ« lidhet
  2. AD User ose Grupi i PĂ«rdoruesve — kĂ«to tĂ« dhĂ«na nxirren direkt nga serveri AD
  3. MakinĂ« — stacioni i punĂ«s.

Në të njëjtën kohë, identifikimi i përdoruesve mund të realizohet në disa mënyra:

  • AD QueryCheck Point lexhon logaritĂ« e serverit AD pĂ«r pĂ«rdoruesit e autentifikuar dhe adresat e tyre IP. Kompjutera qĂ« ndodhen nĂ« domenin AD identifikohen automatikisht.
  • Autentifikimi i Bazuar nĂ« ShfletuesIdentifikimi pĂ«rmes shfletuesit tĂ« pĂ«rdoruesit (Captive Portal ose Transparent Kerberos). PĂ«rdoret shpesh pĂ«r pajisjet qĂ« nuk janĂ« nĂ« domen.
  • Serverat e TerminaleveNĂ« kĂ«tĂ« rast, identifikimi realizohet pĂ«rmes njĂ« agjenti tĂ« veçantĂ« terminal (instalohet nĂ« serverin terminal).

këto janë tri opsione nga më të zakonshmet, por ka edhe tri të tjera:

  • AgjentĂ«t e IdentitetitNjĂ« agjent i veçantĂ« vendoset nĂ« kompjuterĂ«t e pĂ«rdoruesve.
  • Kolektori i IdentitetitNjĂ« utilitar i veçantĂ«, i cili instalohet nĂ« Windows Server dhe mbledh logaritĂ« e autentifikimit nĂ« vend tĂ« portĂ«s. NĂ« fakt, njĂ« opsion i domosdoshĂ«m kur ka shumĂ« pĂ«rdorues.
  • Llogaritja RADIUSDhe ku do tĂ« ishim pa tĂ« vjetrin dhe tĂ« mirĂ«n RADIUS.

NĂ« kĂ«tĂ« mĂ«sim, do tĂ« demonstroj opsionin e dytĂ« — Autentifikimi i Bazuar nĂ« Shfletues. Mendoj se teori mjaft, le tĂ« kalojmĂ« nĂ« praktikĂ«.

Video mësim

Luaj videon

QĂ«ndroni tĂ« lidhur pĂ«r mĂ« shumĂ« dhe bashkohuni me kanalin tonĂ« tĂ« YouTube 🙂

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster