Palo Alto VI.3 Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory)

ducthxnh

Intern
VI.3 Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory)
User-ID là tính năng cho phép Palo Alto xác định danh tính người dùng dựa trên tài khoản đăng nhập thay vì chỉ dựa vào địa chỉ IP. Sau khi ánh xạ thành công giữa Username và IP Address, Firewall có thể áp dụng Security Policy theo từng người dùng hoặc nhóm người dùng trong Active Directory.
Khác với Captive Portal, người dùng không cần đăng nhập qua trang Web của Firewall. Quá trình xác thực diễn ra tự động sau khi người dùng đăng nhập vào máy tính thuộc Domain.

Trong mô hình này, LDAP được sử dụng để truy vấn thông tin người dùng và nhóm từ Active Directory, còn User Mapping dùng để ánh xạ tài khoản người dùng với địa chỉ IP hiện tại. Firewall sẽ dựa trên thông tin này để áp dụng Security Policy theo User hoặc Group thay vì theo IP Address.

1785567378957.png


Vẫn cấu hình LDAP như cũ
Tạo user bên Winserver để kết nối
1785567471307.png

Vào Device > Setup > mở cổng dịch vụ
Đây là bước cho phép Firewall thu thập thông tin đăng nhập của người dùng từ Active Directory.
1785567482592.png


1785567486705.png


1785567516216.png


Cấu hình LDAP Server Profile
Truy cập:
Device→ Server Profiles→ LDAP
Tạo hoặc sử dụng lại LDAP Server Profile đã cấu hình ở các bài trước.
Kiểm tra Firewall có thể kết nối tới Domain Controller và truy vấn thông tin người dùng.
1785567570803.png


User Mapping
Device→ User Identification→ User Mapping

Chọn LDAP Server Profile đã tạo.
Cấu hình thông tin truy vấn để Firewall có thể ánh xạ:

1785567600363.png


Group Mapping
Device→ User Identification→ Group Mapping Settings

Tạo Group Mapping mới.
Chọn:
1785567658253.png

Sau khi đồng bộ thành công, Firewall sẽ hiển thị các nhóm người dùng trong Active Directory.
1785567663998.png

Cấp quyền cho tài khoản Palo Alto

Trên Domain Controller, cấp quyền cho tài khoản được Firewall sử dụng để truy vấn thông tin từ Active Directory.
Tài khoản này cần có quyền đọc thông tin User và Group để User Mapping hoạt động ổn định.
1785567700167.png

Kết quả sau khi commit
1785567723297.png

Đảm bảo status connected rồi làm bước tiếp theo
Dùng máy local join domain, đăng nhập vào tài khoản

Trên máy Windows Client:
  • Join máy vào Domain.
  • Khởi động lại máy.
  • Đăng nhập bằng tài khoản Domain vừa tạo.

Sau khi đăng nhập thành công, Firewall sẽ nhận diện người dùng thông qua User-ID.
1785567771520.png

From AD là đã join domain rồi, còn nếu là CP thì là captive portal
Check

Máy join domain ra được net
1785567810747.png

Máy không join
1785567820639.png
 

Đính kèm

  • 1785567312761.png
    1785567312761.png
    227 KB · Lượt xem: 0
  • 1785567415078.png
    1785567415078.png
    134.8 KB · Lượt xem: 0
Back
Top