Sophos NGFW Cấu hình xác định người dùng bằng Captive Portal (user được tạo local trên NGFW và thông qua tích hợp với AD (Active Directory))

Chào anh em, hôm nay mình chia sẻ một bài lab khá thực tế về cấu hình xác định người dùng bằng Captive Portal trên tường lửa Sophos XG. Bài này mình sẽ kết hợp xác thực qua tài khoản Local (tạo trực tiếp trên NGFW) và tài khoản đồng bộ từ máy chủ Active Directory (AD).

MỤC LỤC​

  • Phần 1: Tạo User Local trên Sophos XG
  • Phần 2: Cấu hình thứ tự ưu tiên máy chủ xác thực
  • Phần 3: Kích hoạt Captive Portal cho mạng LAN
  • Phần 4: Cấu hình Firewall Rule bắt buộc xác thực
  • Phần 5: Tiến hành Test Lab & Kiểm tra Log

Phần 1: Tạo User Local trên Sophos XG​

Đầu tiên, chúng ta sẽ tạo một tài khoản cục bộ để test song song với tài khoản AD (hoặc dùng làm phương án dự phòng).

  • Truy cập Authentication > Groups: Tạo một group mới, ví dụ: Group_Khach_Local.
1786501460940.png


  • Truy cập Authentication > Users: Tạo user mới tên là khach và gán vào group vừa tạo.
1786501507277.png


Phần 2: Cấu hình thứ tự ưu tiên máy chủ xác thực​

(Lưu ý: Anh em cần cấu hình tích hợp AD và tạo user trên AD trước phần này nhé).

Bước này để đảm bảo Firewall biết phải tìm thông tin đăng nhập của người dùng ở database nào trước.
  • Chuyển sang tab Services (trong menu Authentication).
  • Tìm đến mục Firewall authentication methods (Phương thức xác thực cho tường lửa).
  • Đảm bảo rằng cả Server AD của bạn và Local đều được tích chọn.
  • Sắp xếp thứ tự ưu tiên: Hệ thống sẽ kiểm tra danh tính từ trên xuống dưới. Nắm kéo thả để AD ở vị trí số 1Local ở vị trí số 2.(Ý nghĩa: Nếu user nhập tài khoản, Firewall sẽ hỏi AD trước, nếu kho AD không có, nó mới hỏi tiếp database Local).
  • Nhấn Apply để lưu.
1786501543784.png


Phần 3: Kích hoạt Captive Portal cho mạng LAN​

Mở cổng "trạm gác" để đón lõng người dùng trong mạng nội bộ.

  • Điều hướng đến Administration > Device access.
  • Tại hàng của Zone LAN, đảm bảo ô vuông ở cột Captive portal ĐÃ được tích chọn.
  • Nhấn Apply.
1786501587849.png


Phần 4: Cấu hình Firewall Rule bắt buộc xác thực​

Đây là bước quyết định để captive luồng truy cập và ép người dùng phải đăng nhập nếu muốn ra Internet.

  • Điều hướng đến Rules and policies > Firewall rules.
  • Mở Rule LAN to WAN của bạn lên để chỉnh sửa.
  • Cuộn xuống phần Identity (Định danh):
    • Tích chọn ô Match known users (Chỉ khớp với người dùng đã biết).
    • Tích chọn ô Use web authentication for unknown users (Hiển thị màn hình Captive Portal cho những người dùng chưa xác thực).
    • Tích bỏ tùy chọn "Exclude this user activity from data accounting" nếu bạn muốn ghi nhận dung lượng mạng của họ.
    • Tại mục Users or groups: Bấm Add và thêm nhóm của AD (VD: VPN_Group) cùng với nhóm Group_Khach_Local vừa tạo. (Lưu ý: Nếu để trống ô này, mọi user đăng nhập đúng đều được cho qua).
  • Nhấn Save.
1786501629341.png


Phần 5: Tiến hành Test Lab & Kiểm tra Log​

1. Test đăng nhập:

  • Mở máy Client nằm trong vùng LAN.
  • Mở trình duyệt và tìm kiếm một trang web bất kỳ.
  • Trình duyệt sẽ tự động chuyển hướng sang yêu cầu Login page (nếu không login sẽ bị chặn truy cập mạng).
  • Tiến hành test lần lượt account ở cả kho Local và AD.(Chèn hình ảnh trang Login Captive Portal tại đây)
1786501721137.png



1786501818457.png

2. Ghi nhận kết quả:

  • Nếu đăng nhập đúng mật khẩu, user sẽ được log vào và hiện thông báo popup báo thành công. Lúc này Client đã truy cập được Internet bình thường.
  • Lưu ý quan trọng: Tuyệt đối không được tắt trang popup này vì có nó bạn mới giữ được kết nối mạng, tắt đi là phải xác thực lại từ đầu.
1786501751517.png



1786501841309.png

3. Kiểm tra Log hệ thống:

  • Vào check Log viewer > Authentication trên Firewall, ta sẽ thấy được lịch sử các phiên xác thực vừa thực hiện thành công.
1786501870395.png
 

Đính kèm

  • 1786501499944.png
    1786501499944.png
    140.1 KB · Lượt xem: 0
  • 1786501507285.png
    1786501507285.png
    140.1 KB · Lượt xem: 0
Back
Top