ducthxnh
Intern
VI.1. CẤU HÌNH XÁC ĐỊNH NGƯỜI DÙNG BẰNG CAPTIVE PORTAL
1. Mục tiêu bài labTriển khai cơ chế xác thực Captive Portal trên tường lửa Palo Alto nhằm bắt buộc người dùng thuộc vùng Trust phải đăng nhập tài khoản trước khi truy cập tài nguyên Internet hoặc các vùng mạng khác. Bài lab sử dụng kết hợp hai nguồn tài khoản: tài khoản cục bộ tạo trên tường lửa và tài khoản người dùng từ máy chủ Active Directory thông qua giao thức LDAP
Captive Portal là cơ chế xác thực người dùng trước khi cho phép truy cập tài nguyên mạng. Khi người dùng chưa đăng nhập truy cập Internet hoặc các tài nguyên được bảo vệ, Firewall sẽ tự động chuyển hướng trình duyệt tới trang Authentication Portal để yêu cầu xác thực.
Sau khi đăng nhập thành công, Firewall ghi nhận mối liên kết giữa tài khoản người dùng và địa chỉ IP, từ đó có thể áp dụng Security Policy dựa trên User-ID thay vì chỉ dựa trên địa chỉ IP.
Đối với lưu lượng HTTPS, Firewall không thể chuyển hướng người dùng tới trang Authentication Portal nếu chưa giải mã lưu lượng.
Do đó cần cấu hình Decryption Policy để Firewall có thể chặn phiên HTTPS ban đầu và điều hướng người dùng tới trang đăng nhập. Sau khi xác thực thành công, lưu lượng sẽ được xử lý theo Security Policy tương ứng.
2. Nguyên lý hoạt động của Captive Portal
- Xác thực danh tính người dùng: Tường lửa dựa vào danh tính người dùng thay vì chỉ quản lý theo địa chỉ IP cố định.
- Cơ chế Điều hướng: Khi người dùng chưa xác thực gửi yêu cầu truy cập trang web HTTP hoặc HTTPS, tường lửa sẽ can thiệp và điều hướng yêu cầu đó về địa chỉ IP của giao diện Loopback hiển thị trang đăng nhập Authentication Portal.
- Cơ chế Giải mã SSL: Để điều hướng được các yêu cầu trang web bảo mật HTTPS, tường lửa bắt buộc phải thực thi chính sách Decryption nhằm giải mã lưu lượng ban đầu của người dùng chưa xác thực.
QUY TRÌNH TRIỂN KHAI CHI TIẾT
#Khởi tạo người dùng cục bộ và kết nối LDAP
Quá trình kết nối tương tự LDAP đã làm ở trước đó
Tạo tài khoản người dùng cục bộ:
Truy cập Device > Local User Database > Users > Add.
Tạo 2 local user
#Cấu hình kết nối máy chủ LDAP Active Directory:
Device > Server Profiles > LDAP > Add.
Kết nối LDAP lấy user bên đó
Tạo sequence user kết hợp tự LDAP và local
Tạo loopback để truy cập sẽ chuyển sang địa chỉ này đăng nhập Captive Portal
Tạo chứng chỉ và Tạo SSL theo chứng chỉ
Cấu hình Captive Portal vào Authentication Portal
SSL/TLS Service Profile: chọn Profile đã tạo CaptivePortal
Authentication: se-captive-portal và vừa user local vừa user từ AD
Redirect Host: Trỏ về địa chỉ loopback đã tạo
Cấu hình Decryption (khi chưa đăng nhập sẽ chặn http https), No Decryption cho tài khoản đã biết vào Policies > Decryption
Cấu hình Authetication
Kiểm thử
Máy VLan truy cập sẽ điều hướng sang 11.11.11.11 để đăng nhập sử dụng
Đăng nhập vào - có thể thử 2 loại user luôn
Bài viết liên quan
Được quan tâm
Bài viết mới