版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、深信服上网行为管理基础访问认证介绍培训内容培训目标认证方式介绍1. 了解AC设备支持的认证方式及适用场景认证功能配置1.掌握不需要认证的配置2.掌握AC设备用户名密码认证的配置3.了解AC设备DKEY认证的适用场景和配置4.掌握地址绑定的适用场景和配置密码认证安全性1.掌握如何设置用户密码强度2.掌握如何强制客户端初次认证修改密码用户注销功能介绍1.掌握如何注销已经通过认证的用户认证方式介绍认证功能配置深信服公司简介SANGFOR AC&SG用户注销密码认证安全性认证方式介绍认证方式介绍概述:认证功能主要用于对经过AC设备上网的用户进行身份的验证。通过认证功能可识别内网上网用户的身份,为后续的
2、流量管理、用户上网权限策略及应用审计提供基础。认证方式介绍SANGFORAC/SG认证方式LDAP单点登录(LOGON,ADSSO,IWA,监听)不需要认证密码认证短信认证(短信猫,短信网关,webservices) DKEY认证(认证KEY,免审计KEY)第三方服务器密码认证本地密码认证微信认证(点一点,扫一扫,。)单点登录数据库单点登录WEB单点登录PPPOE单点登录第三方设备单点登录(锐捷,H3C,城市热点)POP3单点登录PROXY单点登录深信服设备之间单点登录 二维码认证本章节PPT主要介绍不需要认证,密码认证和DKEY认证认证方式介绍 1、不需要认证 设备根据数据包的源IP地址、源
3、MAC地址、上网PC的计算机名来标识用户。 优点:终端用户上网认证的过程是透明的,不会感知AC的存在。一般适用于对认证要求不严格的场景 认证方式介绍当用户首次通过AC上网时,AC会要求用户提交用户名密码信息,如果用户提交的用户名密码信息和AC本地(或第三方服务器)一致,则给予认证通过。 一般适用于对认证要求严格,希望上网日志记录在具体的帐号上,或希望和客户现有的第三方服务器结合认证的场景。 2、密码认证认证方式介绍 3、DKEY认证 SANGFOR AC&SG提供上网认证的DKEY有两种,绿色的认证KEY和紫色的免审计KEY。如下图所示。 绿色的是认证KEY,提供给来宾使用,方便来宾用户上网。
4、紫色的是免审计KEY,提供给BOSS使用,不会审计上网行为。认证功能配置典型应用场景与配置不需要认证场景DKEY认证场景用户名密码认证场景地址绑定场景 以下通过案例介绍不需要认证,用户名和密码认证,地址绑定和dkey认证四种场景的配置 案例背景某集团公司内部有办公区和公共上网区, 要求实现(1)办公区用户上网不能修改IP/MAC地址。(2)公共上网区则需要输入账号和密码才能上网,确保网络行为能跟踪到,且认证通过后,自动跳转至内网服务器上的公告页面()。(3)总经理的上网数据要保证安全,不能被审计。(4)IT部电脑IP不固定,认证不受限制。核心交换防火墙总经理办公区公共上网区IT部192.168
5、.2.0/24/24/24/24/24解决方案根据客户需求,我们可以将AC部署在防火墙与核心交换机之间,并通过如下认证设置来满足需求:(1)办公区用户采用不需要认证,并双向绑定IP和MAC(2)公共上网区采用密码认证,设置用户名和密码,并设置认证通后跳转至内网服务器地址(3)总经理使用免审计KEY上网,确保数据不被记录(4)IT部采用不需要认证,不绑定任何地址核心交换防火墙总经理办公区公共上网区IT部/24/24/24/24/24/24配置思路1、配置认证策略 认证策略决定了使用某个IP/网段/MAC地址的计算机的认证方式。通过
6、认证策略可设置内网用户的认证方式。 2、手动新建用户或者自动添加新用户 新建用户,可编辑用户属性,定义用户具体的认证信息。包括用户名密码信息, 启用DKEY以及IP/MAC绑定等。也可以通过认证策略自动添加新用户 3、配置跨三层MAC识别 因为三层环境,要绑定终端电脑的IP和MAC,需要配置跨三层MAC识别才能绑定,如是二层环境,则无需此步。AC几种认证方式中,DKEY认证在对应的用户属性中设置即可,不需要设置认证策略,且DKEY认证的优先级最高。其它认证(如不需要认证、密码认证、单点登录,短信认证和微信认证)这几种认证方式需要到认证策略中设置。场景一配置(办公区用户上网禁止改IP/MAC)1
7、、首先为办公区的用户建一个用户组,在【用户与策略管理】【用户管理】【组/用户】中,点新增,选择【组】,定义组名:办公区,设置完后点提交。 2、配置认证策略 新增认证策略,选择认证方式,本案例的要求不需要认证,并且同时绑定绑定的IP和MAC地址。在新用户选项中,自动添加新用户到办公区用户组。定义认证策略适用范围,可以是具体IP,具体MAC,IP范围或IP段选择认证方式及用户标识方式,用户标识可以IP地址,地址或计算机名认证成功后将用户添加到指定的组场景一配置(办公区用户上网禁止改IP/MAC)注意 认证策略中,针地新用户(本地组织结构不存在的用户)有三种处理方法。1、添加到本地。如果是不需要认证
8、,或用户需要和地址绑定,建议选择此项2、作为临时帐号,不加到本地。如果用户量很大,如6w以上,则建议选择此项3、不允许新用户认证。选择此项,则此认证策略所属的地址范围内的新用户无法上网 3、核心交换机开启SNMP 本场景中,因为AC需要绑定终端电脑的IP和MAC,所以需要能获取到电脑真实的IP和MAC地址,但电脑的上网的数据流是经过核心交换机转到AC,所以数据包的源MAC是核心交换机的MAC,AC无法从经核心交换机的流量中获取终端真实MAC。 电脑的网关有电脑真实的MAC地址,本案例中,电脑的网关是核心交换 机,所以AC需要通过SNMP协议从核心交换机获取终端真实的MAC。核心交换机(电脑网关
9、设备)需要支持并开启SNMP协议,SNMP协议设置支持所有版本即可。场景一配置(办公区用户上网禁止改IP/MAC)4、设备配置跨三层MAC识别 填写的格式为IP/MAC/OID/community(1)IP需要获取终端电脑真实mac的设备,一般是电脑网关(2)MAC指经过三层交换机转发到AC数据流的源MAC地址。一般是AClan口下联设备的mac地址(3)OID只有两个,.1.2和.2.1.2。默认填写.1.2,如果此OID不行,再换另一个(4)community应该交换机配置一致。场景一配置(办公区用户上网禁止改IP/MAC)注意 此案例中,因为网络环境是三层环境,所以需要配置第3步和第4步
10、。如果是二层环境,AC收到上网数据流的源MAC就是终端电脑真实的MAC,所以不需要配置第3步和第4步,即可实现绑定终端电脑的IP和MAC,达到不能任意修改IP的需求。5、效果展示 场景一配置(办公区用户上网禁止改IP/MAC)1、首先为办公区的用户建一个用户组,在【用户与策略管理】【用户管理】【组/用户】中,点新增,选择【组】,定义组名:公共区,设置完后点提交。场景二配置(公共用户上网需要密码认证) 2、新增用户名密码认证的用户,设置用户名密码场景二配置(公共用户上网需要密码认证)启用此选项,表示此帐号为公共帐号,允许在多个终端上同时登录。如果不启用,则是私有帐号,同一时刻只允许在一个终端上登
11、录。注意 此案例中,为了演示,本地密码认证的帐号采用手动创建方式,而在实际客户中,密码认证的帐号很多,手动每个创建麻烦费时,所以采用把密码认证的帐号按要求格式做成csv表格,一次性导入设备,如下图。3、配置认证策略:在【用户与策略管理】【用户认证】【认证策略】中,点击【新增】,如图,配置完成后点提交。场景二配置(公共用户上网需要密码认证)4、配置密码认证通过后,跳转至内网服务器公告页面场景二配置(公共用户上网需要密码认证)注意,认证后跳转功能,只对密码认证有效,其它认证方式无效5、检查认证选项配置,以下选项需要启用场景二配置(公共用户上网需要密码认证)6、效果展示 公共区用户首次上网时,会弹出
12、如下图所示的portal页面,要求提交帐号验证,认证成功后,先跳转至内网公告页面,如下图“记住登录状态”功能,当认证用户从设备上自动下线注销后,下次再上网时,无需再次输入用户名和密码,直接上线场景二配置(公共用户上网需要密码认证) 密码认证成功后,先跳转到了内网公告页面1、使用DKEY认证的用户,需下载并安装DKEY客户端场景三配置(总经理上多使用DKEY认证)场景三配置(总经理上多使用DKEY认证) 2、新增DKEY认证的用户,手动生成DKEY只勾选此项,则是认证key同时勾选此项,则是免审计key,案例中使用免审计key设置DEY的初始密码点写入DKEY前请先在本机安装KEY驱动,如果第一
13、步已安装dkey客户端,则不需要再安装此驱动,因为dkey客户端中已打包安装了dkey驱动3、使用DKEY客户端进行认证(1)用户安装完DKEY客户端后,会在桌面生成图标。 场景三配置(总经理上多使用DKEY认证)(2)电脑USB接口插入免审计key,并输入密码,如下图所示 启用保存密码,只需要dkey第一次认证时输入密码,后续再认证,直接插key即自动认证,无需再输入密码3、使用DKEY客户端进行认证场景三配置(总经理上多使用DKEY认证)(3)DKEY认证成功后,客户端会有如下提示场景四配置(IT部使用不需要认证上网)1、首先为办公区的用户建一个用户组,在【用户与策略管理】【用户管理】【组
14、/用户】中,点新增,选择【组】,定义组名:IT部,设置完后点提交。 2、配置认证策略 新增认证策略,选择认证方式,本案例的要求不需要认证,不绑定任何地址。在新用户选项中,自动添加新用户到IT部用户组。场景四配置(IT部使用不需要认证上网)场景四配置(IT部使用不需要认证上网) 3、效果展示 IT部员工通过AC上网时,在AC在线用户管理可以看到用户已在AC上线。如下图。密码认证安全性设置用户密码强度设置密码强度主要为了满足对WEB认证用户的密码安全的需求。密码强度限制仅对私有用户在客户端修改密码有效,管理员在控制台建立或修改密码不受此限制。设置用户密码强度 配置步骤:【用户与策略管理】【用户认证
15、】【认证选项】【其它认证选项】按照用户需求勾选相应条目,可复选。设置用户密码强度客户端登陆修改密码:强制客户端初次认证修改密码应用背景:用户批量导入或者大量加入的时候,初始密码是一致的,这样很不安全,希望终端用户首次认证时,自行修改密码解决思路:强制要求用户初次认证时自行修改密码。注意事项:1. 仅对设备本地密码认证的用户有效2. 用户认证后会自动跳转到修改密码窗口,若不修改则无法上网。配置方法:1. 添加用户时:在【用户与策略管理】【用户管理】【组/用户】中,点击 新增,在【本地密码】设置的下方勾选“初次认证修改密码”。强制客户端初次认证修改密码强制客户端初次认证修改密码2. 导入用户时:【
16、用户与策略管理】【用户管理】【用户导入】,点击 CSV格式文件导入时,勾选初次认证修改密码。强制客户端初次认证修改密码启用了初次认证修改密码,用户第一次认证通过后会跳转到修改密码页面,修改完成后出现如下页面:提示:1.此页面为静态页面,不会自动跳转到之前访问的internet页面。2.修改密码后生效可能有30秒的延迟,建议在30秒内不要注销或重新登录。用户注销如何注销已经通过认证的用户 当需要已经认证成功的用户从AC下线时,可以通过AC网关控制台注销用户或在客户端手动注销来实现。控制台注销用户:1. 在线用户列表强制注销(不需要认证用户,DKEY用户,临时用户不能被注销),(管理员可以通过此处
17、强制注销在线用户,使用比较小)如何注销已经通过认证的用户 2. 无流量自动注销用户(适用于所有认证类型的用户,且对下线实时要求不高的用户, 默认是采用这种注销方式)如何注销已经通过认证的用户 3. 密码认证用户,关闭注销窗口即下线(只适用于密码认证用户,且用户要求实时注销,即电脑关机就注销)如何注销已经通过认证的用户户认证成功后,自动跳转到如下注销页面,用户可以手动点击页面上的“注销”按钮完成注销。终端关闭此页面或手动点击注销按钮即可完成自动注销,使用户下线。如何注销已经通过认证的用户4. 客户端手动注销认证,通过输入http:/ACIP打开认证和注销的页面,手动点击注销(只适用于密码认证的用户和单点登录的用户,使用的较少)。如何注销已经通过认证的用户 5. 定时强制注销所有在线用户功能(适用于所有认证类型的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 钻井液工道德测试考核试卷含答案
- 室内装饰设计师创新思维竞赛考核试卷含答案
- 电动机检修工安全防护竞赛考核试卷含答案
- 网约配送员岗前诚信道德考核试卷含答案
- 酒精原料粉碎工技术水平测试考核试卷含答案
- 液化气体生产工测试验证能力考核试卷含答案
- 化学水处理工安全专项能力考核试卷含答案
- 家禽屠宰加工工岗前规章考核试卷含答案
- 桑树育苗工合规化强化考核试卷含答案
- 含氟烯烃生产工班组安全水平考核试卷含答案
- 2026年黑龙江省法官逐级遴选考试题及答案
- 2026年宿迁市城区招商发展有限公司招聘工作人员4人笔试模拟试题及答案详解
- 2026年内蒙古中考历史试卷(含详细答案解析)
- 2026年全国导游基础知识真题卷及答案(共十六套)
- 全球关键矿产资源的空间分布特征
- (2026年)中小学阳光招生专项行动课件
- 2026年UTV全地形车行业分析报告及未来发展趋势报告
- TSG08-2026《特种设备使用管理规则》解析
- 临床左下肢动脉栓塞患者护理查房
- 维修业务接待制度
- 新生儿肺炎课件
评论
0/150
提交评论