Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:为瞻博网络安全连接配置 LDAP 身份验证(CLI 过程)

概述

LDAP有助于对用户进行身份验证。当您使用 LDAP 作为身份验证选项时,您可以定义一个或多个 LDAP 组,并根据组成员身份使用特定的本地 IP 池进行地址分配。如果未为每个组指定本地 IP 池,Junos OS 将从访问配置文件中配置的本地 IP 池中分配一个 IP 地址。

要配置用户组,请在 [edit access ldap-options] 层级包含allowed-groups 语句。这些组名与 LDAP 目录中的名称匹配。

请考虑以下 LDAP 组,例如 group1、group2 和 group3。可以将 group1 分配给地址池 Juniper_Secure_Connect_Addr-Pool。您可以将 group2 分配给地址池 poolB。您可以将 group3 分配给地址池 poolC。

  1. User1 属于 group1。User1 的组与其中一个配置的组匹配,则对 User1 进行身份验证。根据组成员身份,系统从以下地址池 Juniper_Secure_Connect_Addr-Pool 中将 IP 地址分配给用户 1。

  2. 用户 2 属于组 2。User2 的组与其中一个配置的组匹配,User2 已通过身份验证。根据组成员身份,系统从以下地址池池 B 中将 IP 地址分配给用户 2。

  3. 用户 3 属于组 3。User3 的组与其中一个配置的组匹配,User3 已通过身份验证。根据组成员身份,系统从以下地址池 poolC 中将 IP 地址分配给 User3。

  4. User4 的组与任一配置的组都不匹配。

表 1 描述了在全局访问级别和访问配置文件中配置时 ldap-options 的 LDAP 服务器响应。配置文件配置的优先级高于全局配置。

表 1:全局级别和访问配置文件中的 LDAP 访问组
用户名 配置 匹配组 LDAP 服务器 返回组 地址池
用户 1 组 1 组 1、组 2、组 3 Juniper_Secure_Connect_Addr池 接受(匹配配置的组)
用户 2 组 2 组 1、组 2、组 3 池B 接受(匹配配置的组)
用户 3 第 3 组 组 1、组 2、组 3 poolC 接受(匹配配置的组)
用户 4 第 4 组 groupX、groupY、groupZ poolD 拒绝(不匹配已配置的匹配组)
注意:

此示例使用 LDAP 作为用户属于单个组的身份验证选项。

要求

此示例使用以下硬件和软件组件:

  • 任何 SRX 系列防火墙

  • Junos OS 23.1R1 版

开始之前:

有关先决条件的信息,请参阅 瞻博网络安全连接的系统要求

您必须确保 SRX 系列防火墙使用签名证书或自签名证书,而不是默认的系统生成的证书。开始配置瞻博网络安全连接之前,必须通过执行以下命令将证书绑定到 SRX 系列防火墙:

例如:

其中SRX_Certificate是从证书颁发机构获得的证书或自签名证书。

拓扑学

下图显示了此示例中的拓扑。

图 1:为瞻博网络安全连接配置 LDAP 身份验证

配置

在此示例中,我们使用 LDAP 作为用户属于单个组的身份验证选项。

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,然后将命令复制并粘贴到 [编辑] 层次结构级别的 CLI 中。

分步过程

下面的示例要求您在各个配置层级中进行导航。

  1. 配置一个或多个互联网密钥交换 (IKE) 提议;然后将这些提议与 IKE 策略相关联。配置 IKE 网关选项。
  2. 配置一个或多个 IPsec 提议;然后将这些提议与 IPsec 策略相关联。配置 IPsec VPN 参数和流量选择器。
  3. 配置远程访问配置文件和客户端配置。
  4. 指定外部认证顺序的 LDAP 服务器。
  5. 创建 SSL 终止配置文件。SSL 终止是 SRX 系列防火墙充当 SSL 代理服务器并终止客户端 SSL 会话的过程。输入 SSL 终止配置文件的名称,然后选择用于 SRX 系列防火墙上 SSL 终止的服务器证书。服务器证书是本地证书标识符。服务器证书用于验证服务器的身份。

    创建 SSL VPN 配置文件。 请参阅 tcp-encap

  6. 创建防火墙策略。

    创建安全策略以允许从信任区域到 VPN 区域的流量。

    创建安全策略以允许从 VPN 区域到信任区域的流量。

  7. 配置以太网接口信息。

    配置 st0 接口,并将系列设置为 inet。

  8. 配置安全区域。

结果

检查配置结果:

确保您已具有要附加到 SSL 终止配置文件的服务器证书。

验证

要确认配置工作正常,请输入以下 show 命令。

验证 IPsec、IKE 和组信息

目的

当您使用访问配置文件并在该配置文件中进行配置 ldap-options 时JUNIPER_SECURE_CONNECT根据 LDAP 服务器响应显示可能的结果列表。

行动

在作模式下,输入以下命令:

意义

命令输出提供匹配组的详细信息。