Check Point NGFW Cấu hình xác định người dùng bằng Agent được cài đặt trên máy tính người dùng user được tạo local trên NGFW và thông qua tích hợp với AD

I.Cấu hình
Objects > More object types > User/Identity > New LDAP Account Unit
1790517867591.png

  • Cấu hình thông số chung:
    • Đặt tên đối tượng: AD_Server.
    • Chọn Profile: Microsoft_AD.
    • Nhập Domain: mylab.local.
1790517867599.png


1790517867606.png

  • Cấu hình thông số Server:
    • Chọn Host quản lý Active Directory (Host_AD_Server).
    • Cổng kết nối LDAP mặc định: 389.
    • Khai báo tài khoản quản trị AD Login DN (MYLAB\Administrator) kèm mật khẩu xác thực của máy Win Server.
1790517867613.png

Sau đó chuyển sang tab Objects Management tiến hành Fetch Branches: Kết nối thành công và fetch cấu trúc cây thư mục gốc DC=mylab,DC=local để Check Point có thể truy vấn danh sách user/group từ AD.
1790517867620.png

II.Tạo User Group và Local User trên NGFW
  • Tạo User Group:
    • Vào Objects > More object types > User/Identity > New User Group
1790517867627.png

1790517867634.png

  • Tạo Local User:
    • Vào Objects > More object types > User/Identity > New User....
    • Đặt tên user: Local_User.
    • Chuyển sang mục Authentication, chọn phương thức Check Point Password, thiết lập mật khẩu và xác nhận mật khẩu cho người dùng cục bộ.
    • Gán Local_User vào nhóm User_Gr vừa tạo.
1790517867641.png

1790517867648.png

1790517867655.png

1790517867662.png

Sau đó tiến hành bật Identity Awareness, click vào Security Gateway, tại phần General Properties, tích Identity Awareness
1790517867669.png

III.Cấu hình Access Roles
  • Tạo các Access Role để gom nhóm người dùng phục vụ cho việc gán chính sách firewall:
    • User_AD: Nhận diện người dùng thuộc phân vùng Active Directory.
    • User_Local: Nhận diện nhóm người dùng cấu hình cục bộ (User_Gr).
1790517867676.png

1790517867682.png

IV.Cấu hình Access Control Policy trên Firewall
  1. Rule 1 (Allow_DNS): Cho phép lưu lượng DNS từ mạng nội bộ đi ra ngoài với dịch vụ dns .
  2. Rule 2 (Captive_Portal): Cho phép mạng LAN kết nối đến thiết bị tường lửa qua dịch vụ http/https để hiển thị trang đăng nhập .
  3. Rule 3 (Internet):
    • Source: Các Access Role User_AD và User_Local.
    • Destination: Any.
    • Services & Applications: Any.
    • Action: Accept (Chỉ cho phép truy cập Internet khi người dùng đã xác thực thành công qua Captive Portal).
  4. Rule 4 (Cleanup rule): Chặn tất cả các lưu lượng còn lại (Drop).

1790517867688.png

1790517867695.png

Tiếp theo cần bật Identity Agent, ta vào Security Gateway tích chọn Identity Agents và tiến hành tải Check Point Identity Agent trên máy Client bằng cách nhấn vào Download ngay phía dưới
1790517867702.png

1790517867710.png

Khác với Captive Portal sẽ đăng nhập thông Web Portal thì Agent sẽ đăng nhập xác thực trên Check Point Identity Agent
1790517867720.png

1790517867726.png
 
Back
Top