Sophos NGFW Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory) hoặc Captive Portal kết hợp với MFA

dungltf

Intern
Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory) hoặc Captive Portal kết hợp với MFA

Vì hệ thống của bạn đã liên kết Active Directory thành công (các user AD đã hiển thị), chúng ta sẽ tập trung vào luồng ép buộc xác thực chủ động.

Bước 1: Vô hiệu hóa các cơ chế xác thực ngầm (SSO) ( do lab trước đã triển khai STAS)
  • Để ép trình duyệt phải gọi ra giao diện Captive Portal hỗ trợ mã QR (MFA), bạn phải tắt các tính năng đăng nhập tự động.
  • Tắt STAS: Bạn vào Authentication > STAS và gạt công tắc sang OFF (hoặc ngắt kết nối session hiện tại của máy trạm test).
  • Tắt NTLM/Kerberos: Vào Authentication > Web Authentication. Ở phần Active Directory Single Sign-On (AD SSO), bạn hãy bỏ chọn NTLM và Kerberos. Việc này giải quyết dứt điểm cái popup đen xì đòi mật khẩu cơ bản ở bước trước.
  • Tắt AD SSO ở Device access phía LAN.

Bước 2: Kích hoạt Web Authentication trên Firewall Rule
  • Mở lại Rule định tuyến ra mạng của bạn (LAN_TO_WAN).
  • Đảm bảo đã tích chọn Match known users.
  • Đảm bảo đã tích chọn Use web authentication for unknown users.
  • (Nhắc nhẹ: Tạm thời tắt Web Proxy/Decrypt HTTPS để quá trình chuyển hướng trang đăng nhập không bị Firefox chặn vì lỗi chứng chỉ).

Bước 3: Bật MFA (OTP) và gắn vào Captive Portal
Vào menu Authentication > One-time password (OTP).
1785762070024.png

  • Tại dòng One-time password (OTP), bạn hãy chuyển dấu tích từ No OTP sang Specific users and groups (Người dùng và nhóm cụ thể).
  • Ngay khi bạn chọn, một bảng thêm nhóm sẽ hiện ra. Bạn hãy add cái Group chứa user Active Directory của bạn vào (ví dụ: nhóm Users(UG) hoặc OU=Phong_IT).
  • (Nếu bạn muốn test nhanh cho toàn bộ mạng, có thể chọn thẳng All users, nhưng trong thực tế doanh nghiệp thì nên giới hạn Group).
  • Bạn hãy gạt cái công tắc Generate OTP token with next sign-in sang màu xanh (Bật).
  • Ý nghĩa: Đây chính là "linh hồn" của tính năng MFA. Khi bật công tắc này, ở lần đăng nhập Captive Portal đầu tiên, Sophos sẽ tự động sinh ra một cái mã QR Code chà bá trên màn hình để người dùng lấy điện thoại (app Google/Microsoft Authenticator) ra quét và lưu lại.
  • Bấm Apply.

Bước 4: Nghiệm thu kết quả (Test thực tế)
1785762070032.png

Bước 4.1: Vào User Portal lấy mã QR​

1785762070042.png

  1. Ngay trên màn hình bạn vừa chụp, hãy bấm thẳng vào dòng chữ màu xanh Access the User Portal.
  2. Trình duyệt sẽ chuyển bạn sang trang đăng nhập của User Portal (thường giao diện sẽ có màu sẫm hơn hoặc khác biệt chút xíu so với Captive Portal).
  3. Bạn điền Username là dung và Password của Active Directory rồi ấn Sign in.
  4. Bùm! Mã QR Code sẽ hiện ra ngay chính giữa màn hình.

Bước 4.2: Quét mã bằng điện thoại​

1785762070051.png

  1. Mở ứng dụng Google Authenticator hoặc Microsoft Authenticator trên điện thoại.
  2. Quét mã QR đang hiển thị trên màn hình máy tính. Ứng dụng sẽ sinh ra 6 con số thay đổi liên tục.
  3. Đăng xuất khỏi trang User Portal (hoặc cứ để đó và mở một tab mới).
=> Do tính năng cap màn hình trên điện thoại bảo mật nên ko thấy 6 số OTP.

Bước 4.3: Quay lại Captive Portal để ra Internet​

  1. Bạn quay lại đúng cái trang đăng nhập mạng (Captive Portal) trong bức ảnh bạn vừa gửi.
1785762070060.png

  1. Nhập lại Username dung và Password.
  2. Lúc này, do Firewall biết bạn đã khởi tạo Token rồi, nó sẽ bật ra một ô mới yêu cầu bạn nhập Mã OTP. (Lưu ý: Bạn sẽ phải nhập gộp theo cú pháp Password+Mã_OTP liền nhau vào ô mật khẩu).
  3. Điền 6 số trên điện thoại vào và ấn Sign in.
Kết nối Internet của tài khoản dung sẽ được mở toang ngay lập tức! Bạn click sang User Portal để quét mã QR nhé.
 
Back
Top