Check Point NGFW Cấu hình xác định người dùng bằng việc tính hợp với AD (Active Directory)

I.Cấu hình
Objects > More object types > User/Identity > New LDAP Account Unit
1790518520612.png

  • Cấu hình thông số chung:
    • Đặt tên đối tượng: AD_Server.
    • Chọn Profile: Microsoft_AD.
    • Nhập Domain: mylab.local.
1790518520619.png


1790518520627.png

  • Cấu hình thông số Server:
    • Chọn Host quản lý Active Directory (Host_AD_Server).
    • Cổng kết nối LDAP mặc định: 389.
    • Khai báo tài khoản quản trị AD Login DN (MYLAB\Administrator) kèm mật khẩu xác thực của máy Win Server.
1790518520636.png




Sau đó chuyển sang tab Objects Management tiến hành Fetch Branches: Kết nối thành công và fetch cấu trúc cây thư mục gốc DC=mylab,DC=local để Check Point có thể truy vấn danh sách user/group từ AD.
1790518520645.png

II.Tạo User Group và Local User trên NGFW
  • Tạo User Group:
    • Vào Objects > More object types > User/Identity > New User Group
1790518520653.png

1790518520662.png

  • Tạo Local User:
    • Vào Objects > More object types > User/Identity > New User....
    • Đặt tên user: Local_User.
    • Chuyển sang mục Authentication, chọn phương thức Check Point Password, thiết lập mật khẩu và xác nhận mật khẩu cho người dùng cục bộ.
    • Gán Local_User vào nhóm User_Gr vừa tạo.
1790518520669.png

1790518520676.png

1790518520683.png

1790518520689.png

Sau đó tiến hành bật Identity Awareness, click vào Security Gateway, tại phần General Properties, tích Identity Awareness
1790518520695.png


III.Cấu hình Access Roles
  • Tạo các Access Role để gom nhóm người dùng phục vụ cho việc gán chính sách firewall:
    • User_AD: Nhận diện người dùng thuộc phân vùng Active Directory.
    • User_Local: Nhận diện nhóm người dùng cấu hình cục bộ (User_Gr).
1790518520702.png

1790518520708.png

IV.Cấu hình Access Control Policy trên Firewall
  1. Rule 1 (Allow_DNS): Cho phép lưu lượng DNS từ mạng nội bộ đi ra ngoài với dịch vụ dns .
  2. Rule 2 (Captive_Portal): Cho phép mạng LAN kết nối đến thiết bị tường lửa qua dịch vụ http/https để hiển thị trang đăng nhập .
  3. Rule 3 (Internet):
    • Source: Các Access Role User_AD và User_Local.
    • Destination: Any.
    • Services & Applications: Any.
    • Action: Accept (Chỉ cho phép truy cập Internet khi người dùng đã xác thực thành công qua Captive Portal).
  4. Rule 4 (Cleanup rule): Chặn tất cả các lưu lượng còn lại (Drop).

1790518520713.png

1790518520720.png

Tiếp theo cần bật Identity Agent, ta vào Security Gateway tích chọn Identity Agents và tiến hành tải Check Point Identity Agent trên máy Client bằng cách nhấn vào Download ngay phía dưới
1790518520726.png


Sau đó trên máy Client truy cập System Properties, tiếp là chọn Change, sẽ hiện ra hộp thoại Computer Name/Domain Changes, ở Member of tích chọn Domain
1790518520733.png

Sau đó nhập domain đã tạo từ trước ở máy Win Server và nhấn OK nếu đúng hệ thống sẽ báo Welcome to the mylab.local domain
1790518520742.png


Hệ thống sẽ tự động Restart lại, và đến đây ta sẽ chọn Other user và nhập tài khoản AD để đăng nhập
1790518520753.png

Qua lại bên Win Server sẽ thấy tên của máy win đã đăng nhập vào, có thể thấy xác nhận domain thành công
1790518520759.png
 
Back
Top