版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、SANGFOR AC&SG 外部认证培训 培训内容培训目标 SANGFOR AC/SG 外部认证 功能介绍 1. 了解AC/SG设备支持的三种外部认证服务器 SANGFOR AC/SG外部认证 配置举例 1.掌握AC/SG设备和LDAP服务器结合的外部认 证的配置 2.了解AC/SG设备其他外部服务器结合认证的配 置 SANGFOR AC/SG 外部认证功能介绍 深信服公司简介 LDAP 外部认证配置举例 练练手 SANGFOR AC/SG 外部认证功能介绍 SANGFOR AC/SG的外部认证功能,也称为第三方认证。用户的账号密码信息保存 在第三方服务器上,AC/SG将用户提交的用户名密码信
2、息转给第三方认证服务器校 验,通过第三方服务器返回的认证成功与否的信息,决定是否通过AC/SG的认证, 这个过程称为AC/SG的外部认证。 AC/SG支持的第 三方认证服务器 LDAP 认证 RADIUS 认证 POP3 认证 与微软与微软AD结合使用的第三结合使用的第三 方认证使用最广泛方认证使用最广泛 Microsoft AD Open LDAP Sun LDAP IBM LDAP . . . SANGFOR AC/SG外部认证过程 1. PC向AC/SG提交用户名密码 信息 2. AC/SG判断为外部认证,并 把用户名密码信息发给外部 认证服务器校验 3. 外部认证服务器校验后,向 AC
3、/SG发送认证与否的消息 4. AC/SG根据外部认证服务器 返回的消息,确定是否让该 PC通过认证。 5. PC通过认证后,就可直接访 问公网了 外部认证用户 满足如下两个条件的用户才会匹配外 部认证流程: 2. 组织结构中,用户属性未勾选“本 地密码”和“启用DKEY”。 认证策略中,认证方式选择“本地 密码认证/外部认证/单点登录”的用 户。 与是否绑定IP/MAC 地址无关 外部认证服务器配置界面 1、选择需要新增的外部认证服务器类型【LDAP, RADIUS, POP3服务器】 2、设置外部认证服务器的通信方式,IP,端口等 只支持单点 登录,不支 持外部认证。 LDAP 外部认证配
4、置举例 LDAP 外部认证配置举例 案例背景: 某公司内网有一台AD域服务器,域名为Vlab.cti.local,服务器IP地址为 10.10.2.21。要求该域中“train”下的用户和子OU都按照原来的结构同步 到SG设备的“MSAD域用户组”中,内网用户上网时用登录域控的账号和 密码来通过SG设备的认证。对于AD域中新增的用户也希望能通过SG的认 证并加到组织结构中。 LDAP 外部认证配置举例 配置思路 1、新建用户组 。 2、新建外部认证服务器,设置AD域服务器信息。 3、设置LDAP自动同步,同步AD域OU “train”下的用户和子OU到SG的组织结 构 里。 4、新建认证策略,
5、选择“密码认证/外部认证/单点登录”。 LDAP 外部认证配置步骤 第一步:建立用户组,“MSAD域同步组” LDAP 外部认证配置步骤 第二步:新建外部认证服务器,设置AD域服务器相关信息。 域服务器的IP地址 域服务器类型 访问域服务器的管 理员账号和密码, 填写成 administratorVla b.cti.local 或 cn=administrator,c n=user,dc=Vlab,dc= cti,dc=local的形式 均可 表明域服务器设置正确, 设备与服务器能正常通信 LDAP 外部认证配置步骤 第三步:设置LDAP自动同步。 从外部认证服务器中同 步组织结构和用户 从O
6、U“train”开始同步 域中的组织结构 已经同步到设备 中 LDAP 外部认证配置步骤 第四步:新建认证策略,选择“密码认证/外部认证/单点登录”。 需要外部认证的用户网段 如果域服务器上添 加新的用户来认证, 则自动触发该用户 的同步。 LDAP 外部认证配置举例 用户user1访问网页时正确输入用户名和密码之后通过认证,访问公网。 LDAP 外部认证配置举例 注意事项: AC/SG4.0版本开始支持安全组嵌套同步,如:安全组A隶属于安全 组B,安全组B又隶属于安全组A,则AC/SG进行域同步时,从域上 遍历各安全组,如果先遍历到A,则同步至AC/SG上,A属于父组, B属于A的子组。 配
7、置LDAP自动同步时,自动添加用户不支持安全组同步,只支持 OU同步,配置页面上有相关说明,如下图: 其他外部认证配置步骤 如果客户网络环境中采用RADIUS或POP3服务器做外部认证,AC/SG 结合外部认证服务器认证的配置步骤为: 1、新建用户组 ,假设用户组名为“外部认证组” 2、新建外部认证服务器,设置服务器相关信息 3、新建认证策略,选择“密码认证/外部认证/单点登录”,并设 置新用户认证成功后自动添加到“外部认证组” 想一想 如果本地认证存在用户“test”,外部认证服务器里也有同名的用户 “test”,那么用户使用“test”这个账号认证时,会匹配本地认证还是 去外部认证服务器认
8、证呢? 如果本地认证和外部认证存在有相同的用户名时,优先匹配本地认证, 当本地认证不通过时,直接返回用户名密码错误的提示。 如果是多个外部认证服务器上都存在相同的用户“test”,那么用户使 用“test”这个账号认证时,又会如何出现什么样的结果呢? 如果多个外部认证服务器都存在相同用户名时,AC/SG设备会同时把认 证消息发给多个外部认证服务器,从哪个认证服务器先返回认证成功的 消息,就从哪个认证服务器通过认证。 想一想 外部认证和单点登录功能都需要AC/SG设备与第三方的认证服务器结 合,这两种认证方式有什么区别呢? 1. 外部认证时,用户打开浏览器上网需要输入用户名密码进行认证;单 点登
9、录的情况下无需输入用户名与密码可直接上网。 2. 外部认证的实现过程,由AC/SG设备转发用户名密码到第三方服务器 去认证;单点登录过程中,由PC直接与第三方服务器认证,AC/SG设备 通过监听认证数据或获取第三方服务器上的认证成功数据等方式来实现 的。 练练手 某公司部署了SANGFOR AC做上网行为的控制和审计,内网有一台 AD域服务器,要求用户上网输入正确的域用户名和密码,实现上网 记录以域用户名的方式来记录。并要求AC设备中沿用域的组织结构, 域控制器中删除或者新增用户,同时AC设备里也能相应的删除和新 增用户。 请问如何配置实现? 1.AC可以与哪些第三方服务器结合做外部认证? 问题思考 3.某客户有LDAP服务器
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年福建省莆田市第二十四中学初三3月测试(线上)数学试题含解析
- 2026年大学大一(康复工程技术)假肢适配调整阶段测试题及答案
- 护理技能竞赛与授课展示
- 急诊科护理人员的创新能力培养
- 培训安全风险防控指南
- 护理核心制度与护理服务评估
- 护理引导式教学的课程设计与开发
- 护理应急调配改进措施
- 护理不良事件患者安全指标
- 心理评估服务规范考核试题及答案
- DBJT15-94-2013 静压预制混凝土桩基础技术规程
- 网络意识形态工作讲座
- 网络准入管理办法
- 电力课件小学生
- 《临床护理实践指南(2024版)》
- 退婚彩礼返还协议书范本
- 某河道防洪堤坝建设项目可行性研究报告
- 访问控制安全管理制度
- 关于药店药师管理制度
- 开学第一课:小学生收心教育
- 工程EPC总承包项目成本管控方案
评论
0/150
提交评论