AUF DIESER SEITE
Bereitstellung vom Kunden verwaltete Geräte (vor Ort)
"Konfiguration von Juniper Secure Edge-Bereitstellungen" und "Directory Services hinzufügen" sind für Kunden, die sowohl lokale als auch Secure Edge-Bereitstellungen nutzen, obligatorisch.
JIMS Server
Der JIMS-Server ist standardmäßig für die localhost-Verbindung konfiguriert. Nach der Konfiguration können Sie nur noch den JIMS-Server-Port und die maximale Datenrate für den Server bearbeiten.
Es kann auch ein neuer JIMS-Server konfiguriert werden. Führen Sie die folgenden Schritte aus, um einen neuen JIMS-Server hinzuzufügen:
- Klicken Sie auf Hinzufügen, um einen neuen JIMS-Server hinzuzufügen.
- Geben Sie die IP-Adresse oder den vollqualifizierten Domänennamen (FQDN) des Servers ein.
- Geben Sie eine Beschreibung.
- Geben Sie den Benutzernamen und das Kennwort für die Authentifizierung ein.
- Wählen Sie den JIMS-Servertyp aus dem Dropdown-Menü aus.
- Deaktivieren Sie TLS nur, wenn Sie eine Fehlerbehebung durchführen.
- Die Identität, der JIMS-Serverport und die maximale Datenrate werden automatisch von JIMS konfiguriert. Das Ändern des digitalen Zertifikats für den JIMS lokalen Server in den Einstellungen > "Allgemein" ist veraltet. Diese Option wird nicht mehr unterstützt.
Verzeichnisdienste
Sie müssen mindestens einen Verzeichnisserver für JIMS Collector konfigurieren, um Benutzer, Geräte und Gruppenmitgliedschaften zu erfassen. Derzeit wird nur Active Directory unterstützt.
Wenn Sie mehrere Directory Server mit denselben Anmeldeinformationen verwenden möchten, können Sie eine Vorlage erstellen, um die Eingabe für jeden Directory Server zu reduzieren.
So fügen Sie einen neuen Directory Server hinzu:
- Klicken Sie auf Hinzufügen, um einen neuen Directory Server hinzuzufügen.
- Verwenden Sie optional eine bereits erstellte Vorlage, um die Anmeldeinformationen vorzukonfigurieren.
- Die Quelle ist standardmäßig ausgewählt.
- Geben Sie eine Beschreibung an.
- Geben Sie den Hostnamen oder die IP-Adresse des Servers ein.
- Geben Sie die Anmelde-ID) und das Kennwort für die Authentifizierung ein.
- Wählen Sie TLS-Verbindung, wenn Sie die Kommunikation zwischen JIMS und dem Directory Server verschlüsseln möchten.
Identity Produzenten
Sie können Identitätsproduzenten so konfigurieren, dass Benutzer- und Gerätestatusereignisse erfasst werden. JIMS verwendet diese Informationen, um Zuordnungen von IP-Adressen zu Benutzernamen bereitzustellen. JIMS stellt auch Gerätenamen mit Domänennamen für die Durchsetzungspunkte bereit (Firewalls der SRX-Serie).
Die Identitätsproduzenten haben 3 Registerkarten/Optionen. Wählen Sie die entsprechende Option für Ihre Bereitstellung basierend auf den Informationen im Abschnitt Identitätsproduzenten aus.
Ereignisquelle hinzufügen
So fügen Sie eine neue Ereignisquelle hinzu:
- Klicken Sie auf Hinzufügen, um eine neue Ereignisquelle hinzuzufügen.
- Verwenden Sie eine bereits erstellte Vorlage, um die Anmeldeinformationen vorzukonfigurieren.
- Wählen Sie den Quelltyp (Domänencontroller oder Exchange Server) aus.
- Geben Sie eine optionale Beschreibung an.
- Geben Sie den Hostnamen oder die IP-Adresse des Servers ein.
- Geben Sie die Anmelde-ID und das Passwort ein. Dies sollte das neu erstellte Dienstkonto mit eingeschränkten Berechtigungen sein.
- Geben Sie die Nachholzeit für den Startereignisverlauf ein. Dadurch wird sichergestellt, dass JIMS historische Daten vor dem Produktionseinsatz gesammelt hat.
PC-Sonde hinzufügen
So fügen Sie eine neue PC-Sonde hinzu:
- Klicken Sie auf Hinzufügen, um neue PC-Sonden hinzuzufügen.
- Geben Sie die Anmelde-ID und das Passwort ein. Dies ist das neu erstellte Dienstkonto mit eingeschränkten Berechtigungen.
- Geben Sie eine optionale Beschreibung an.
- Nachdem Sie die Details angegeben haben, können Sie die Reihenfolge der Benutzernamen in der Reihenfolge verschieben, in der sie ausgeführt werden sollen.
Syslog-Quelle hinzufügen
So fügen Sie eine neue Syslog-Quelle hinzu:
- Klicken Sie auf Hinzufügen, um eine neue Syslog-Quelle hinzuzufügen.
- Verwenden Sie optional eine bereits erstellte Basiskonfiguration.
- Geben Sie die IP-Adresse oder den FQDN des Servers (Syslog-Client) ein.
- Geben Sie eine optionale Beschreibung an.
- Klicken Sie auf Hinzufügen, um die übereinstimmenden regulären Ausdrücke zu definieren.
Filter
Mit dem JIMS-Server können Sie filtern nach:
-
IP-Filter: Geben Sie den IP-Bereichsanfang und das Ende des IP-Bereichs an.
-
Ereignis-/Gruppenfilter: Geben Sie den Benutzer oder das Gerät ein, der bzw. das in Berichte aufgenommen werden soll. Gruppenfilter werden auf alle Firewalls der SRX-Serie in Ihrem Netzwerk angewendet. Geben Sie auch die Domäne an.
-
DN-Filter: Geben Sie den DN-Filter ein. Es wird empfohlen, reguläre Ausdrücke zu verwenden.
Einstellungen
Das Menü Einstellungen besteht aus zwei Registerkarten:
Protokollierung
Geben Sie im Abschnitt Protokollierung die folgenden Details ein:
Allgemein
Geben Sie im Abschnitt Allgemein die folgenden Details ein:
Durchsetzungspunkte
Hinzufügen von Enforcement Points in der JIMS-Benutzeroberfläche
Sie müssen die Durchsetzungspunkte (SRX/NFX-Geräte) konfigurieren, da sonst keine Benutzer-, Geräte- und Gruppeninformationen abgerufen werden können, um identitätsorientierte Richtlinien (Benutzer-Firewall) durchzusetzen.
Wenn Sie über viele Durchsetzungspunkte mit derselben Client-ID und demselben geheimen Clientschlüssel verfügen, können Sie eine Vorlage erstellen, um die Eingabe für jeden von ihnen zu reduzieren.
So fügen Sie einen neuen Durchsetzungspunkt hinzu:
- Klicken Sie auf Hinzufügen.
- Verwenden Sie optional eine bereits erstellte Vorlage, um die Anmeldeinformationen vorzukonfigurieren.
- Geben Sie die SRX-IP-Adresse ein.
- Wenn Sie mehrere Enforcement Points in einem Subnetz haben, können Sie ein passendes Subnetz eingeben, das alle abdeckt.
- Geben Sie eine optionale Beschreibung an.
- Aktivieren Sie die IPv6-Berichterstellung als IPv6, wie sie in Ihrer Organisation verwendet wird. Dadurch werden doppelte Datensätze in der Authentifizierungstabelle auf dem Erzwingungspunkt hinzugefügt.
- Geben Sie die Client-ID und den geheimen Clientschlüssel ein, die für dieses Gerät verwendet werden.
- Die Tokenlebensdauer wird erzwungen. Diese Lebensdauer kann geändert/angepasst werden.
Konfigurieren von JIMS in Junos
- Konfiguration von JIMS mit Firewall der SRX-Serie
- Konfiguration der Authentifizierungsquelle für die Geräteidentität (Endbenutzerprofil)
- Konfiguration der Firewall-Richtlinie entsprechend der Quellidentität.
Konfiguration von JIMS mit Firewall der SRX-Serie
Führen Sie die folgenden Schritte aus, um JIMS mit der Firewall der SRX-Serie zu konfigurieren:
-
Konfigurieren Sie die FQDN-/IP-Adresse des primären/sekundären JIMS-Servers.
[edit services user-identification] user@host# set identity-management connection primary address [fqdn/ip-address] user@host# set identity-management connection secondary address [fqdn/ip-address]
-
Konfigurieren Sie die Client-ID und den geheimen Clientschlüssel, die das Gerät der SRX-Serie dem primären/sekundären JIMS-Server als Teil seiner Authentifizierung zur Verfügung stellt.
[edit services user-identification] user@host# set identity-management connection primary client-id [client-id] user@host# set identity-management connection primary client-secret [client-secret] user@host# set identity-management connection secondary client-id [client-id] user@host# set identity-management connection secondary client-secret [client-secret]
-
Konfigurieren Sie optional die Quell-IP- oder Routing-Instanz, die zum Erreichen von JIMS-Servern verwendet werden soll.
[edit services user-identification] user@host# set identity-management connection primary source [ip-address] user@host# set identity-management connection primary routing-instance [routing-instance-name]
Hinweis:Sie können den Erzwingungspunkt auch so konfigurieren, dass das Zertifikat des JIMS-Servers überprüft wird, siehe Abschnitt "Erweitert".
-
Konfigurieren Sie die maximale Anzahl von Benutzeridentitätselementen, die das Gerät in einem Batch als Antwort auf die Abfrage akzeptiert.
[edit services user-identification] user@host# set identity-management batch-query items-per-batch [number-of-items-per-batch]
-
Konfigurieren Sie das Intervall in Sekunden, nach dem das Gerät eine Abfrageanforderung für neu generierte Benutzeridentitäten ausgibt.
[edit services user-identification] user@host# set identity-management batch-query query-interval [query-interval]
-
Konfigurieren Sie Active Directory-Domänen, die für die Firewall der SRX-Serie von Interesse sind. Sie können bis zu zwanzig Domainnamen für den Filter angeben.
[edit services user-identification] user@host# set identity-management filter domain [domain-name]
-
Konfigurieren Sie den Adressbuchnamen so, dass er den IP-Filter enthält.
[edit services user-identification] user@host# set identity-management filter include-ip address-book [address-book-name]
-
Verwenden Sie die folgenden Befehle, um den Adresssatz, den Dateinamen der Trace-Option, die Größe der Trace-Datei, die Ebene der Debugging-Ausgabe und die Verwaltung der Traceidentität für alle Module entsprechend zu konfigurieren:
[edit services user-identification] user@host# set identity-management filter include-ip address-set [address-set] user@host# set identity-management traceoptions file [file-name] user@host# set identity-management traceoptions file [file-size] user@host# set identity-management traceoptions level all user@host# set identity-management traceoptions flag all
Konfiguration der Authentifizierungsquelle für die Geräteidentität (Endbenutzerprofil)
Geben Sie die Quelle für die Authentifizierung der Geräteidentität und die Sicherheitsrichtlinie an. Das Gerät ruft die Geräteidentitätsinformationen für authentifizierte Geräte von der Authentifizierungsquelle ab. Das Gerät durchsucht die Tabelle zur Authentifizierung der Geräteidentität nach einer Geräteübereinstimmung, wenn Datenverkehr vom Gerät eines Benutzers auf dem Gerät eintrifft. Wenn eine Übereinstimmung gefunden wird, sucht das Gerät nach einer übereinstimmenden Sicherheitsrichtlinie. Wenn eine übereinstimmende Sicherheitsrichtlinie gefunden wird, wird die Aktion der Sicherheitsrichtlinie auf den Datenverkehr angewendet.
Führen Sie die folgenden Schritte aus, um die Quelle für die Authentifizierung der Geräteidentität zu konfigurieren:
-
Geben Sie die Quelle für die Authentifizierung der Geräteidentität an.
[edit services user-identification] user@host# set device-information authentication-source network-access-controller
-
Konfigurieren Sie das Geräteidentitätsprofil und den Domänennamen, zu dem das Gerät gehört.
[edit services user-identification] user@host# set device-information end-user-profile profile-name [profile-name] domain-name [domain-name]
-
Konfigurieren Sie die Geräteidentitätszeichenfolge für das Attribut Profilname.
[edit services user-identification] user@host# set device-information end-user-profile profile-name [profile-name] attribute device-identity string [string-value]
Konfiguration der Firewall-Richtlinie entsprechend der Quellidentität.
Führen Sie die folgenden Schritte aus, um eine oder mehrere Firewall-Richtlinien zu konfigurieren, die den Zugriff basierend auf der Identität steuern.
-
Erstellen Sie eine Quell- oder Zieladresse für eine Sicherheitsrichtlinie, und konfigurieren Sie die Anwendung/den Dienst entsprechend der Richtlinie.
[edit security] user@host# set policies from-zone untrust to-zone trust policy name match source-address any user@host# set policies from-zone untrust to-zone trust policy name match destination-address any user@host# set policies from-zone untrust to-zone trust policy name match application any
-
Definieren Sie einen Benutzernamen oder einen Rollennamen (Gruppennamen), den das JIMS an das Gerät sendet. Zum Beispiel: "jims-dom1.local\user1".
[edit security] user@host# set policies from-zone untrust to-zone trust policy name match source-identity username or group
-
Lassen Sie das Paket zu, wenn die Richtlinie übereinstimmt.
[edit security] user@host# set policies from-zone untrust to-zone trust policy name then permit
-
Verwenden Sie die folgenden Befehle, um die Zeit für den Beginn einer Sitzung und die Zeit zum Schließen einer Sitzung zu konfigurieren:
[edit security] user@host# set policies from-zone untrust to-zone trust policy name then log session-init user@host# set policies from-zone untrust to-zone trust policy name then log session-close
[edit security policies from-zone LAN to-zone FINANCE policy FinanceAUTH] user@host# set match source-address any user@host# set match destination-address Payroll user@host# set match application any user@host# set match source-identity unauthenticated-user user@host# set match source-identity unknown-user user@host# set then permit firewall-authentication user-firewall web-redirect user@host# set then permit firewall-authentication user-firewall web-redirect-to-https user@host# set then log session-init user@host# set then log session-close