Sophos NGFW Cấu hình xác định người dùng bằng Agent được cài đặt trên máy tính người dùng (user được tạo local trên NGFW và thông qua tích hợp với AD

dungltf

Intern
Cấu hình xác định người dùng bằng Agent được cài đặt trên máy tính người dùng (user được tạo local trên NGFW và thông qua tích hợp với AD (Active Directory))

Tính năng này là "ma thuật" Single Sign-On (SSO) trong doanh nghiệp. Người dùng chỉ cần ngồi vào máy trạm (VLAN 10), gõ mật khẩu đăng nhập Windows như bình thường, con Windows Server sẽ báo ngay cho Sophos biết để tự động mở mạng, người dùng không cần đăng nhập lại trên trình duyệt nữa.

Triển khai theo các bước sau:

Bước 1: Cấu hình trên máy chủ Windows Server (Cài đặt STAS Agent)​

  1. Tải bộ cài: Trên con Winserver, bạn mở trình duyệt lên, đăng nhập vào Web Admin của Sophos XG. Vào menu Authentication > chọn tab Client downloads > Tìm dòng Sophos Transparent Authentication Suite (STAS) và bấm tải về.
1785761939886.png


  1. Cài đặt: Chạy file vừa tải với quyền Run as administrator.
    • Cứ bấm Next mặc định. Đến đoạn hệ thống hỏi tài khoản dịch vụ (Enter Service Credentials), bạn hãy nhập tài khoản Admin Domain của bạn (Ví dụ: Administrator@poptech.local) và mật khẩu.
    • Cài xong, tích chọn mở phần mềm STAS lên.

Bước 2: Kích hoạt STAS trên Tường lửa Sophos XG​

Bây giờ chúng ta quay lại giao diện Web Admin của Sophos XG để "đón nhận" tín hiệu từ Server gửi sang.

1785761939902.png


  1. Vào menu Authentication > chọn tab STAS (nằm ở thanh menu ngang phía trên).
  2. Gạt công tắc Enable STAS sang màu xanh.
  3. Bấm vào nút Add ở ngay phía dưới để khai báo thông tin Collector:
1785761939913.png


1785761939921.png


  • Collector IP: Điền IP của con Windows Server (192.168.100.10).
  • Các thông số khác cứ giữ nguyên mặc định và bấm Save.
  1. Mở cổng cho phép ăn khớp tín hiệu: Bạn vào menu Administration > chọn tab Device access.
1785761939931.png


  • Nhìn vào hàng LAN, bạn tìm cột AD SSO và tích chọn vào ô vuông đó. (Bước này cho phép Sophos mở cổng nhận dữ liệu định danh từ mạng LAN gửi lên).
  • Bấm Apply ở dưới cùng.

Bước 3: Tạo Rule kiểm thử & Nghiệm thu (Test Case)​

Để biết STAS đã hoạt động chuẩn xác hay chưa, chúng ta sẽ tạo một luật cấm/cho phép lướt web dựa theo đúng "mặt người".

  1. Tạo Firewall Rule theo User:
1785761939940.png


  • Vào Rules and policies > Firewall rules > Mở cái Rule cho phép mạng LAN đi Internet của bạn ra (hoặc tạo Rule mới đặt lên trên cùng).
  • Tích chọn vào ô Match known users.
  • Tại ô Users or groups, bạn hãy thêm cái Group AD mà bạn đã import thành công ở Task 1 vào.
  • Bấm Save.
  1. Kịch bản Kiểm thử trên máy trạm (Client VLAN 10):
    • Thao tác: Bật máy ảo Windows Client ở VLAN 10 lên (máy đã join domain). Thực hiện Log out tài khoản cũ ra, và Đăng nhập (Sign in) bằng một tài khoản Domain User thuộc group bạn vừa gán ở trên (Ví dụ: baovp).
    • Sau khi vào được Desktop của máy Client, bạn mở trình duyệt lên lướt mạng xem có vào được mạng internet bình thường không.
  2. Xem kết quả "Nghiệm thu" trên Tường lửa:
    • Quay lại con Sophos XG, vào menu Current activities > Live users.
    • Kết quả đạt yêu cầu: Bạn phải nhìn thấy một dòng log hiện lên ghi rõ: IP của máy trạm (192.168.10.x), tên chính xác của User vừa đăng nhập (baovp), và cột Client Type phải hiện chữ STAS.
1785761939948.png

1785761939957.png


1785761939968.png
 
Back
Top