客户管理的设备(本地)部署
“配置瞻博网络安全边缘部署”和“添加目录服务”对于同时使用本地和安全边缘部署的客户是必需的。
JIMS 服务器
默认情况下,JIMS 服务器配置为本地主机连接。配置后,您只能编辑服务器的 JIMS 服务器端口 和 最大数据速率 。
还可以配置新的 JIMS 服务器。要添加新的 JIMS 服务器,请按照以下步骤作:
- 单击“添加”以添加新的 JIMS 服务器。
- 输入服务器的 IP 地址或全限定域名 (FQDN)。
- 请给出描述。
- 输入用户名和密码以进行身份验证。
- 从 下拉菜单中选择 JIMS 服务器类型 。
- 仅在执行故障排除时取消选择 TLS。
- 身份 JIMS 服务器端口和最大数据速率由 JIMS 自动配置。在“设置”>“常规”中更改JIMS本地服务器的数字证书已弃用;不再支持此选项。
目录服务
您必须为 JIMS 收集器配置至少一个目录服务器,以收集用户、设备和组成员资格。目前,仅支持 Active Directory。
如果计划使用具有相同凭证的多个 Directory Server,则可以创建一个模板来减少每个 Directory Server 的输入。
要添加新的 Directory Server,请执行以下作:
- 单击“添加”以添加新的目录服务器。
- (可选)使用已创建的模板来预配置凭据。
- 默认情况下,源处于选中状态。
- 提供描述。
- 输入服务器的服务器主机名或 IP 地址。
- 输入登录 ID) 和密码以进行身份验证。
- 如果 要加密 JIMS 与 Directory Server 之间的通信,请选择 TLS 连接 。
身份生产者
您可以配置身份生成方来收集用户和设备状态事件。JIMS 使用此信息来提供 IP 地址到用户名的映射。JIMS 还向实施点提供带有域名的设备名称(SRX 系列防火墙)。
标识生成者有 3 个选项卡/选项。根据“ 身份生成者 ”部分中提供的信息为您的部署选择适当的选项。
添加事件源
要添加新事件源,请执行以下作:
- 单击添加以添加新的事件源。
- 使用已创建的模板来预配置凭据。
- 选择源的类型(域控制器或 Exchange Server)。
- 提供可选描述。
- 输入服务器的服务器主机名或 IP 地址。
- 输入登录 ID 和密码。这应该是新创建的具有有限权限的服务帐户。
- 输入启动事件历史记录追赶时间。这可以确保 JIMS 在生产使用之前收集历史数据。
添加 PC 探测器
要添加新的 PC 探针:
- 单击“添加”以添加新的 PC 探针。
- 输入登录 ID 和密码。这是新创建的具有有限权限的服务帐户。
- 提供可选描述。
- 提供详细信息后,您可以按照您希望执行用户名的顺序移动用户名的顺序。
添加系统日志源
要添加新的系统日志源,请执行以下作:
- 单击“添加”以添加新的 Syslog 源。
- (可选)使用已创建的基本配置。
- 输入服务器(系统日志客户端)的 IP 地址或 FQDN。
- 提供可选描述。
- 单击“添加”以定义匹配的正则表达式。
过滤器
JIMS 服务器允许您按以下条件进行过滤:
-
IP 过滤器 — 提供 IP 范围开始 和 IP 范围结束。
-
事件/组过滤器 - 输入要包含在报告中的 用户或设备 。组过滤器适用于网络中的所有 SRX 系列防火墙。还要指定 域。
-
DN 过滤器 — 输入 DN 过滤器。建议使用正则表达式。
实施点
在 JIMS UI 中添加实施点
您必须配置实施点(SRX/NFX 设备),否则,它将无法提取用户、设备和组信息来实施身份感知策略(用户防火墙)。
如果有许多具有相同客户端 ID 和客户端密码的实施点,则可以创建一个模板来减少每个实施点的输入。
要添加新的实施点:
- 单击添加。
- (可选)使用已创建的模板来预配置凭据。
- 输入 SRX IP 地址。
- 如果子网中有多个实施点,则可以输入覆盖所有实施点的匹配子网。
- 提供可选描述。
- 在您的 组织中使用 IPv6 时,将其启用为 IPv6。这会在实施点的身份验证表中添加重复的记录。
- 输入用于此设备的客户端 ID 和客户端密码。
- 强制 执行 令牌生存期 。此生存期可以更改/调整。
在 Junos 中配置 JIMS
使用 SRX 系列防火墙配置 JIMS
使用以下步骤将 JIMS 配置为 SRX 系列防火墙:
-
配置主/辅助 JIMS 服务器的 FQDN/IP 地址。
[edit services user-identification] user@host# set identity-management connection primary address [fqdn/ip-address] user@host# set identity-management connection secondary address [fqdn/ip-address]
-
配置 SRX 系列设备提供给 JIMS 主/辅助服务器的客户端 ID 和客户端密码,作为其身份验证的一部分。
[edit services user-identification] user@host# set identity-management connection primary client-id [client-id] user@host# set identity-management connection primary client-secret [client-secret] user@host# set identity-management connection secondary client-id [client-id] user@host# set identity-management connection secondary client-secret [client-secret]
-
(可选)配置应用于访问 JIMS 服务器的源 IP 或路由实例。
[edit services user-identification] user@host# set identity-management connection primary source [ip-address] user@host# set identity-management connection primary routing-instance [routing-instance-name]
注意:您还可以将实施点配置为验证 JIMS 服务器的证书,为此,请参阅高级部分。
-
配置设备在一个批次中接受的最大用户身份项数,以响应查询。
[edit services user-identification] user@host# set identity-management batch-query items-per-batch [number-of-items-per-batch]
-
配置设备对新生成的用户身份发出查询请求的间隔(以秒为单位)。
[edit services user-identification] user@host# set identity-management batch-query query-interval [query-interval]
-
配置 SRX 系列防火墙关注的 Active Directory 域。您最多可以为过滤器指定 20 个域名。
[edit services user-identification] user@host# set identity-management filter domain [domain-name]
-
配置地址簿名称以包含 IP 过滤器。
[edit services user-identification] user@host# set identity-management filter include-ip address-book [address-book-name]
-
要配置所有模块的引用地址集、跟踪选项文件名、跟踪文件大小、调试输出级别和跟踪身份管理,请适当使用以下命令:
[edit services user-identification] user@host# set identity-management filter include-ip address-set [address-set] user@host# set identity-management traceoptions file [file-name] user@host# set identity-management traceoptions file [file-size] user@host# set identity-management traceoptions level all user@host# set identity-management traceoptions flag all
设备身份认证源的配置(最终用户配置文件)
指定设备身份身份验证源和安全策略。设备从身份验证源获取经过身份验证设备的身份验证设备身份信息。当用户设备发出的流量到达设备时,设备会在设备身份身份验证表中搜索设备匹配项。如果找到匹配项,设备将搜索匹配的安全策略。如果找到匹配的安全策略,则会将安全策略的作应用于流量。
使用以下步骤配置设备身份身份验证源:
-
指定设备身份身份验证源。
[edit services user-identification] user@host# set device-information authentication-source network-access-controller
-
配置设备所属的设备身份配置文件和域名。
[edit services user-identification] user@host# set device-information end-user-profile profile-name [profile-name] domain-name [domain-name]
-
配置配置文件名称属性设备标识字符串。
[edit services user-identification] user@host# set device-information end-user-profile profile-name [profile-name] attribute device-identity string [string-value]
防火墙策略的配置以匹配源身份。
使用以下步骤配置一个或多个基于身份控制访问的防火墙策略。
-
为安全策略创建源地址或目标地址,并配置应用/服务以匹配该策略。
[edit security] user@host# set policies from-zone untrust to-zone trust policy name match source-address any user@host# set policies from-zone untrust to-zone trust policy name match destination-address any user@host# set policies from-zone untrust to-zone trust policy name match application any
-
定义 JIMS 发送到设备的用户名或角色(组)名称。 例如:“ jims-dom1.local\user1”。
[edit security] user@host# set policies from-zone untrust to-zone trust policy name match source-identity username or group
-
如果策略匹配,则允许数据包。
[edit security] user@host# set policies from-zone untrust to-zone trust policy name then permit
-
要配置会话启动时间和会话关闭时间,请使用以下命令:
[edit security] user@host# set policies from-zone untrust to-zone trust policy name then log session-init user@host# set policies from-zone untrust to-zone trust policy name then log session-close
[edit security policies from-zone LAN to-zone FINANCE policy FinanceAUTH] user@host# set match source-address any user@host# set match destination-address Payroll user@host# set match application any user@host# set match source-identity unauthenticated-user user@host# set match source-identity unknown-user user@host# set then permit firewall-authentication user-firewall web-redirect user@host# set then permit firewall-authentication user-firewall web-redirect-to-https user@host# set then log session-init user@host# set then log session-close