ducthxnh
Intern
VI.3 Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory)
User-ID là tính năng cho phép Palo Alto xác định danh tính người dùng dựa trên tài khoản đăng nhập thay vì chỉ dựa vào địa chỉ IP. Sau khi ánh xạ thành công giữa Username và IP Address, Firewall có thể áp dụng Security Policy theo từng người dùng hoặc nhóm người dùng trong Active Directory.Khác với Captive Portal, người dùng không cần đăng nhập qua trang Web của Firewall. Quá trình xác thực diễn ra tự động sau khi người dùng đăng nhập vào máy tính thuộc Domain.
Trong mô hình này, LDAP được sử dụng để truy vấn thông tin người dùng và nhóm từ Active Directory, còn User Mapping dùng để ánh xạ tài khoản người dùng với địa chỉ IP hiện tại. Firewall sẽ dựa trên thông tin này để áp dụng Security Policy theo User hoặc Group thay vì theo IP Address.
Vẫn cấu hình LDAP như cũ
Tạo user bên Winserver để kết nối
Vào Device > Setup > mở cổng dịch vụ
Đây là bước cho phép Firewall thu thập thông tin đăng nhập của người dùng từ Active Directory.
Cấu hình LDAP Server Profile
Truy cập:
Device→ Server Profiles→ LDAP
Tạo hoặc sử dụng lại LDAP Server Profile đã cấu hình ở các bài trước.
Kiểm tra Firewall có thể kết nối tới Domain Controller và truy vấn thông tin người dùng.
User Mapping
Device→ User Identification→ User Mapping
Chọn LDAP Server Profile đã tạo.
Cấu hình thông tin truy vấn để Firewall có thể ánh xạ:
Group Mapping
Device→ User Identification→ Group Mapping Settings
Tạo Group Mapping mới.
Chọn:
Sau khi đồng bộ thành công, Firewall sẽ hiển thị các nhóm người dùng trong Active Directory.
Cấp quyền cho tài khoản Palo Alto
Trên Domain Controller, cấp quyền cho tài khoản được Firewall sử dụng để truy vấn thông tin từ Active Directory.
Tài khoản này cần có quyền đọc thông tin User và Group để User Mapping hoạt động ổn định.
Kết quả sau khi commit
Đảm bảo status connected rồi làm bước tiếp theo
Dùng máy local join domain, đăng nhập vào tài khoản
Trên máy Windows Client:
- Join máy vào Domain.
- Khởi động lại máy.
- Đăng nhập bằng tài khoản Domain vừa tạo.
Sau khi đăng nhập thành công, Firewall sẽ nhận diện người dùng thông qua User-ID.
From AD là đã join domain rồi, còn nếu là CP thì là captive portal
Check
Máy join domain ra được net
Máy không join
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới