Trình Khôi Nguyên
Intern
Cấu hình xác định người dùng bằng Captive Portal (user được tạo local trên NGFW và thông qua tích hợp với AD (Active Directory))
I.Cấu hìnhObjects > More object types > User/Identity > New LDAP Account Unit
- Cấu hình thông số chung:
- Đặt tên đối tượng: AD_Server.
- Chọn Profile: Microsoft_AD.
- Nhập Domain: mylab.local.
- Cấu hình thông số Server:
- Chọn Host quản lý Active Directory (Host_AD_Server).
- Cổng kết nối LDAP mặc định: 389.
- Khai báo tài khoản quản trị AD Login DN (MYLAB\Administrator) kèm mật khẩu xác thực của máy Win Server.
Sau đó chuyển sang tab Objects Management tiến hành Fetch Branches: Kết nối thành công và fetch cấu trúc cây thư mục gốc DC=mylab,DC=local để Check Point có thể truy vấn danh sách user/group từ AD.
II.Tạo User Group và Local User trên NGFW
- Tạo User Group:
- Vào Objects > More object types > User/Identity > New User Group
- Tạo Local User:
- Vào Objects > More object types > User/Identity > New User....
- Đặt tên user: Local_User.
- Chuyển sang mục Authentication, chọn phương thức Check Point Password, thiết lập mật khẩu và xác nhận mật khẩu cho người dùng cục bộ.
- Gán Local_User vào nhóm User_Gr vừa tạo.
Sau đó tiến hành bật Identity Awareness, click vào Security Gateway, tại phần General Properties, tích Identity Awareness
III.Cấu hình Access Roles
- Tạo các Access Role để gom nhóm người dùng phục vụ cho việc gán chính sách firewall:
- User_AD: Nhận diện người dùng thuộc phân vùng Active Directory.
- User_Local: Nhận diện nhóm người dùng cấu hình cục bộ (User_Gr).
IV.Cấu hình Access Control Policy trên Firewall
- Rule 1 (Allow_DNS): Cho phép lưu lượng DNS từ mạng nội bộ đi ra ngoài với dịch vụ dns .
- Rule 2 (Captive_Portal): Cho phép mạng LAN kết nối đến thiết bị tường lửa qua dịch vụ http/https để hiển thị trang đăng nhập .
- Rule 3 (Internet):
- Source: Các Access Role User_AD và User_Local.
- Destination: Any.
- Services & Applications: Any.
- Action: Accept (Chỉ cho phép truy cập Internet khi người dùng đã xác thực thành công qua Captive Portal).
- Rule 4 (Cleanup rule): Chặn tất cả các lưu lượng còn lại (Drop).
V.Kiểm tra
- Khi máy trạm người dùng trong mạng nội bộ truy cập trình duyệt web, hệ thống tự động redirect đến trang Network Access Login của Check Point yêu cầu nhập Username và Password
- Sau khi nhập đúng thông tin tài khoản (từ AD hoặc Local), hệ thống hiển thị thông báo Network Access Granted
- Logs sẽ ghi nhận các phiên kết nối HTTP/HTTPS từ máy có IP 192.168.10.100 đi qua CP ứng với Policy Captive Portal đã cấu hình.
Bài viết liên quan
Được quan tâm
Bài viết mới