Sophos NGFW Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory)


Chào anh em, trong các hệ thống mạng doanh nghiệp, việc quản lý hàng trăm tài khoản người dùng trên Tường lửa là bất khả thi. Hôm nay mình sẽ hướng dẫn anh em cấu hình tích hợp máy chủ Active Directory (AD) vào Sophos XG. Khi đó, tường lửa sẽ đồng bộ trực tiếp database từ Windows Server sang, giúp xác thực người dùng tự động và quản lý tập trung cực kỳ hiệu quả.

MỤC LỤC​

  • 1. Khai báo máy chủ Active Directory trên Firewall
  • 2. Import (Đồng bộ) danh sách Group từ AD
  • 3. Cấu hình thứ tự ưu tiên xác thực
  • 4. Áp dụng vào Firewall Rule và Test kết nối

1. Khai báo máy chủ Active Directory trên Firewall​

Bước đầu tiên là phải "giới thiệu" cho con Sophos XG biết máy chủ Windows Server của bạn nằm ở đâu và dùng chìa khóa nào để truy cập.

  • Điều hướng đến Authentication > Servers ➔ Nhấn nút Add.
  • Điền các thông số kết nối như sau:
    • Server type: Chọn Active Directory.
    • Server name: Đặt tên gợi nhớ (VD: AD_Server_ABC).
    • Server IP: Nhập địa chỉ IP tĩnh của máy chủ Windows Server.
    • Port: Để mặc định 389 (giao thức LDAP).
    • NetBIOS domain: Nhập tên NetBIOS của domain (VD: ABC).
    • ADS user name: Nhập tài khoản Administrator của Domain (VD: administrator@abc.com).
    • Password: Mật khẩu của tài khoản Admin phía trên.
    • Base DN: Nhập chuỗi Base DN của hệ thống (VD: DC=abc,DC=com).
  • Nhấn nút Test connection ở góc dưới. Nếu cấu hình đúng, hệ thống sẽ báo Test successful (màu xanh).
  • Nhấn Save để lưu cấu hình.
1786508329398.png


2. Import (Đồng bộ) danh sách Group từ AD​

Sau khi kết nối thành công, chúng ta tiến hành "kéo" các nhóm nhân sự từ AD sang Firewall.

  • Chuyển sang tab Groups (Authentication > Groups).
  • Nhấn vào biểu tượng Import (hình đám mây có mũi tên chỉ xuống) ở góc phải màn hình.
  • Một cửa sổ xuất hiện, tại mục Server, chọn máy chủ AD vừa tạo ở bước 1.
  • Tại mục Base DN, giữ nguyên giá trị tự nhận diện. Nhấn biểu tượng kính lúp (Search) để hệ thống quét.
  • Danh sách các Group trên AD sẽ hiện ra. Tích chọn vào các nhóm bạn muốn quản lý (VD: VPN_Group, Domain Users,...).
  • Nhấn Save để hoàn tất việc đồng bộ.
1786508457082.png


3. Cấu hình thứ tự ưu tiên xác thực​

Bạn cần phải ra lệnh cho Firewall: "Bất cứ khi nào có người đăng nhập, hãy chạy sang kho AD để tra cứu trước".

  • Chuyển sang tab Services (Authentication > Services).
  • Cuộn xuống tìm mục Firewall authentication methods (Phương thức xác thực tường lửa).
  • Đảm bảo máy chủ AD vừa tạo đã được tích chọn trong danh sách.
  • Sử dụng chuột nắm giữ và kéo thả máy chủ AD lên vị trí đầu tiên (số 1).
  • Nhấn Apply để lưu lại.
1786508512644.png


4. Áp dụng vào Firewall Rule​

Bây giờ database AD đã nằm trong Tường lửa, bạn có thể áp dụng nó cho bất kỳ giao thức xác thực nào (như VPN, Captive Portal, hay Client Agent).

  • Điều hướng đến Rules and policies > Firewall rules.
  • Mở Rule mạng nội bộ (VD: LAN to WAN) lên.
  • Cuộn xuống mục Identity ➔ Tích chọn Match known users.
  • Tại mục Users or groups, bấm Add và chọn chính cái Group AD mà bạn vừa import lúc nãy (VD: VPN_Group). Nhấn Save.

1786508664041.png


Chúc anh em triển khai hệ thống mạng thành công!
 
Back
Top