Trình Khôi Nguyên
Intern
I.Cấu hình
Objects > More object types > User/Identity > New LDAP Account Unit
Sau đó chuyển sang tab Objects Management tiến hành Fetch Branches: Kết nối thành công và fetch cấu trúc cây thư mục gốc DC=mylab,DC=local để Check Point có thể truy vấn danh sách user/group từ AD.
II.Tạo User Group và Local User trên NGFW
Sau đó tiến hành bật Identity Awareness, click vào Security Gateway, tại phần General Properties, tích Identity Awareness
III.Cấu hình Access Roles
IV.Cấu hình Access Control Policy trên Firewall
Tiếp theo cần bật Identity Agent, ta vào Security Gateway tích chọn Identity Agents và tiến hành tải Check Point Identity Agent trên máy Client bằng cách nhấn vào Download ngay phía dưới
Sau đó trên máy Client truy cập System Properties, tiếp là chọn Change, sẽ hiện ra hộp thoại Computer Name/Domain Changes, ở Member of tích chọn Domain
Sau đó nhập domain đã tạo từ trước ở máy Win Server và nhấn OK nếu đúng hệ thống sẽ báo Welcome to the mylab.local domain
Hệ thống sẽ tự động Restart lại, và đến đây ta sẽ chọn Other user và nhập tài khoản AD để đăng nhập
Qua lại bên Win Server sẽ thấy tên của máy win đã đăng nhập vào, có thể thấy xác nhận domain thành công
Objects > More object types > User/Identity > New LDAP Account Unit
- Cấu hình thông số chung:
- Đặt tên đối tượng: AD_Server.
- Chọn Profile: Microsoft_AD.
- Nhập Domain: mylab.local.
- Cấu hình thông số Server:
- Chọn Host quản lý Active Directory (Host_AD_Server).
- Cổng kết nối LDAP mặc định: 389.
- Khai báo tài khoản quản trị AD Login DN (MYLAB\Administrator) kèm mật khẩu xác thực của máy Win Server.
Sau đó chuyển sang tab Objects Management tiến hành Fetch Branches: Kết nối thành công và fetch cấu trúc cây thư mục gốc DC=mylab,DC=local để Check Point có thể truy vấn danh sách user/group từ AD.
II.Tạo User Group và Local User trên NGFW
- Tạo User Group:
- Vào Objects > More object types > User/Identity > New User Group
- Tạo Local User:
- Vào Objects > More object types > User/Identity > New User....
- Đặt tên user: Local_User.
- Chuyển sang mục Authentication, chọn phương thức Check Point Password, thiết lập mật khẩu và xác nhận mật khẩu cho người dùng cục bộ.
- Gán Local_User vào nhóm User_Gr vừa tạo.
Sau đó tiến hành bật Identity Awareness, click vào Security Gateway, tại phần General Properties, tích Identity Awareness
III.Cấu hình Access Roles
- Tạo các Access Role để gom nhóm người dùng phục vụ cho việc gán chính sách firewall:
- User_AD: Nhận diện người dùng thuộc phân vùng Active Directory.
- User_Local: Nhận diện nhóm người dùng cấu hình cục bộ (User_Gr).
IV.Cấu hình Access Control Policy trên Firewall
- Rule 1 (Allow_DNS): Cho phép lưu lượng DNS từ mạng nội bộ đi ra ngoài với dịch vụ dns .
- Rule 2 (Captive_Portal): Cho phép mạng LAN kết nối đến thiết bị tường lửa qua dịch vụ http/https để hiển thị trang đăng nhập .
- Rule 3 (Internet):
- Source: Các Access Role User_AD và User_Local.
- Destination: Any.
- Services & Applications: Any.
- Action: Accept (Chỉ cho phép truy cập Internet khi người dùng đã xác thực thành công qua Captive Portal).
- Rule 4 (Cleanup rule): Chặn tất cả các lưu lượng còn lại (Drop).
Tiếp theo cần bật Identity Agent, ta vào Security Gateway tích chọn Identity Agents và tiến hành tải Check Point Identity Agent trên máy Client bằng cách nhấn vào Download ngay phía dưới
Sau đó trên máy Client truy cập System Properties, tiếp là chọn Change, sẽ hiện ra hộp thoại Computer Name/Domain Changes, ở Member of tích chọn Domain
Sau đó nhập domain đã tạo từ trước ở máy Win Server và nhấn OK nếu đúng hệ thống sẽ báo Welcome to the mylab.local domain
Hệ thống sẽ tự động Restart lại, và đến đây ta sẽ chọn Other user và nhập tài khoản AD để đăng nhập
Qua lại bên Win Server sẽ thấy tên của máy win đã đăng nhập vào, có thể thấy xác nhận domain thành công
Bài viết liên quan
Được quan tâm
Bài viết mới