Check Point NGFW Cấu hình xác định người dùng bằng Captive Portal (user được tạo local trên NGFW và thông qua tích hợp với AD (Active Directory))

Cấu hình xác định người dùng bằng Captive Portal (user được tạo local trên NGFW và thông qua tích hợp với AD (Active Directory))​

I.Cấu hình
Objects > More object types > User/Identity > New LDAP Account Unit
1790516864438.png

  • Cấu hình thông số chung:
    • Đặt tên đối tượng: AD_Server.
    • Chọn Profile: Microsoft_AD.
    • Nhập Domain: mylab.local.
1790516864447.png


1790516864454.png

  • Cấu hình thông số Server:
    • Chọn Host quản lý Active Directory (Host_AD_Server).
    • Cổng kết nối LDAP mặc định: 389.
    • Khai báo tài khoản quản trị AD Login DN (MYLAB\Administrator) kèm mật khẩu xác thực của máy Win Server.
1790516864461.png




Sau đó chuyển sang tab Objects Management tiến hành Fetch Branches: Kết nối thành công và fetch cấu trúc cây thư mục gốc DC=mylab,DC=local để Check Point có thể truy vấn danh sách user/group từ AD.
1790516864468.png

II.Tạo User Group và Local User trên NGFW
  • Tạo User Group:
    • Vào Objects > More object types > User/Identity > New User Group
1790516864475.png

1790516864482.png

  • Tạo Local User:
    • Vào Objects > More object types > User/Identity > New User....
    • Đặt tên user: Local_User.
    • Chuyển sang mục Authentication, chọn phương thức Check Point Password, thiết lập mật khẩu và xác nhận mật khẩu cho người dùng cục bộ.
    • Gán Local_User vào nhóm User_Gr vừa tạo.
1790516864489.png

1790516864496.png

1790516864503.png

1790516864509.png

Sau đó tiến hành bật Identity Awareness, click vào Security Gateway, tại phần General Properties, tích Identity Awareness
1790516864515.png










III.Cấu hình Access Roles
  • Tạo các Access Role để gom nhóm người dùng phục vụ cho việc gán chính sách firewall:
    • User_AD: Nhận diện người dùng thuộc phân vùng Active Directory.
    • User_Local: Nhận diện nhóm người dùng cấu hình cục bộ (User_Gr).
1790516864521.png

1790516864528.png

IV.Cấu hình Access Control Policy trên Firewall
  1. Rule 1 (Allow_DNS): Cho phép lưu lượng DNS từ mạng nội bộ đi ra ngoài với dịch vụ dns .
  2. Rule 2 (Captive_Portal): Cho phép mạng LAN kết nối đến thiết bị tường lửa qua dịch vụ http/https để hiển thị trang đăng nhập .
  3. Rule 3 (Internet):
    • Source: Các Access Role User_AD và User_Local.
    • Destination: Any.
    • Services & Applications: Any.
    • Action: Accept (Chỉ cho phép truy cập Internet khi người dùng đã xác thực thành công qua Captive Portal).
  4. Rule 4 (Cleanup rule): Chặn tất cả các lưu lượng còn lại (Drop).

1790516864535.png

1790516864541.png

V.Kiểm tra
  • Khi máy trạm người dùng trong mạng nội bộ truy cập trình duyệt web, hệ thống tự động redirect đến trang Network Access Login của Check Point yêu cầu nhập Username và Password
  • Sau khi nhập đúng thông tin tài khoản (từ AD hoặc Local), hệ thống hiển thị thông báo Network Access Granted
1790516864547.png

1790516864553.png

  • Logs sẽ ghi nhận các phiên kết nối HTTP/HTTPS từ máy có IP 192.168.10.100 đi qua CP ứng với Policy Captive Portal đã cấu hình.
1790516864558.png
 
Back
Top