Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
이 페이지의 내용
 

예: Juniper Secure Connect에 대한 LDAP 인증 구성(CLI 절차)

개요

LDAP는 사용자 인증에 도움이 됩니다. LDAP를 인증 옵션으로 사용할 때 하나 이상의 LDAP 그룹을 정의하고 그룹 구성원을 기반으로 주소 할당을 위해 특정 로컬 IP 풀을 사용할 수 있습니다. 그룹별로 로컬 IP 풀을 지정하지 않으면 Junos OS는 액세스 프로필에 구성된 로컬 IP 풀의 IP 주소를 할당합니다.

사용자 그룹을 구성하려면 [edit access ldap-options] 계층 수준에서 문을 포함 allowed-groups 합니다. 이러한 그룹 이름은 LDAP 디렉터리의 이름과 일치합니다.

group1, group2 및 group3과 같은 다음과 같은 LDAP 그룹을 고려하십시오. 주소 풀 주니퍼_Secure_Connect_Addr-Pool에 group1을 할당할 수 있습니다. addresspool poolB에 group2를 할당할 수 있습니다. group3을 주소 풀 poolC에 할당할 수 있습니다.

  1. User1은 group1에 속합니다. User1의 그룹은 구성된 그룹 중 하나와 일치하며, User1은 인증됩니다. 시스템은 그룹 멤버십을 기반으로 다음 주소 풀 주니퍼_Secure_Connect_Addr-Pool에서 User1에 IP 주소를 할당합니다.

  2. User2는 group2에 속합니다. User2의 그룹은 구성된 그룹 중 하나와 일치하며, User2는 인증됩니다. 그룹 멤버십에 기반하여 시스템은 다음 주소 풀 poolB에서 User2에 IP 주소를 할당합니다.

  3. User3은 group3에 속합니다. User3의 그룹이 구성된 그룹 중 하나와 일치하며, User3은 인증됩니다. 그룹 멤버십에 기반하여 시스템은 다음 주소 풀 poolC에서 User3에게 IP 주소를 할당합니다.

  4. User4의 그룹이 구성된 그룹 중 어느 그룹과도 일치하지 않습니다.

표 1 은 LDAP 서버가 글로벌 액세스 수준과 액세스 프로필 내에서 구성될 때 ldap-options 의 응답을 설명합니다. 프로파일 구성의 우선 순위는 글로벌 구성보다 높습니다.

표 1: 글로벌 수준 및 액세스 프로필 내의 LDAP 액세스 그룹
사용자 이름 구성된 일치 그룹 LDAP 서버가 반환한 그룹 주소 풀 작업
사용자1 그룹1 그룹 1, 그룹 2, 그룹 3 주니퍼_Secure_Connect_Addr-Pool 수락(구성된 그룹과 일치)
사용자2 그룹2 그룹 1, 그룹 2, 그룹 3 풀B 수락(구성된 그룹과 일치)
사용자3 그룹3 그룹 1, 그룹 2, 그룹 3 풀C 수락(구성된 그룹과 일치)
사용자4 그룹4 그룹 X, 그룹 Y, 그룹 Z 풀D 거부(구성된 일치 그룹과 일치하지 않음)
참고:

이 예에서는 사용자가 단일 그룹에 속하는 인증 옵션으로 LDAP를 사용합니다.

요구 사항

이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.

  • 모든 SRX 시리즈 방화벽

  • Junos OS 릴리스 23.1R1

시작하기 전에:

사전 요구 사항에 대한 자세한 내용은 Juniper Secure Connect의 시스템 요구 사항을 참조하십시오.

SRX 시리즈 방화벽이 기본 시스템 생성 인증서 대신 서명된 인증서 또는 자체 서명된 인증서를 사용하는지 확인해야 합니다. Juniper Secure Connect 구성을 시작하기 전에 다음 명령을 실행하여 인증서를 SRX 시리즈 방화벽에 바인딩해야 합니다.

예를 들면 다음과 같습니다.

여기서 SRX_Certificate는 CA에서 얻은 인증서 또는 자체 서명된 인증서입니다.

토폴로지

아래 그림은 이 예의 토폴로지를 보여줍니다.

그림 1: Juniper Secure Connect를 위한 LDAP 인증 구성

구성

이 예에서는 사용자가 단일 그룹에 속하는 인증 옵션으로 LDAP를 사용합니다.

CLI 빠른 구성

이 예제를 빠르게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여 넣고 줄 바꿈을 제거한 다음 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경한 다음 명령을 복사하여 [edit] 계층 수준의 CLI에 붙여넣습니다.

단계별 절차

다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다.

  1. 하나 이상의 IKE(Internet Key Exchange) 제안을 구성합니다. 그런 다음 이러한 제안을 IKE(Internet Key Exchange) 정책과 연결합니다. IKE(Internet Key Exchange) 게이트웨이 옵션을 구성합니다.
  2. 하나 이상의 IPsec 제안을 구성합니다. 그런 다음 이러한 제안을 IPsec 정책과 연결합니다. IPsec VPN 매개 변수 및 트래픽 선택기를 구성합니다.
  3. 원격 액세스 프로필 및 클라이언트 구성을 구성합니다.
  4. 외부 인증 순서를 위한 LDAP 서버를 지정합니다.
  5. SSL 종료 프로파일을 생성합니다. SSL 종료는 SRX 시리즈 방화벽이 SSL 프록시 서버 역할을 하고 클라이언트로부터 SSL 세션을 종료하는 프로세스입니다. SSL 종료 프로필의 이름을 입력하고 SRX 시리즈 방화벽에서 SSL 종료에 사용하는 서버 인증서를 선택합니다. 서버 인증서는 로컬 인증서 식별자입니다. 서버 인증서는 서버의 ID를 인증하는 데 사용됩니다.

    SSL VPN 프로필을 생성합니다. tcp-encap을 참조하십시오.

  6. 방화벽 정책을 만듭니다.

    트러스트 영역에서 VPN 영역으로 트래픽을 허용하는 보안 정책을 생성합니다.

    VPN 영역에서 트러스트 영역으로 트래픽을 허용하는 보안 정책을 생성합니다.

  7. 이더넷 인터페이스 정보를 구성합니다.

    패밀리가 inet으로 설정된 st0 인터페이스를 구성합니다.

  8. 보안 영역을 구성합니다.

결과

구성 결과를 확인합니다.

SSL 종료 프로파일과 함께 연결할 서버 인증서가 이미 있는지 확인하십시오.

검증

구성이 제대로 작동하는지 확인하려면 다음 show 명령을 입력합니다.

IPsec, IKE(Internet Key Exchange) 및 그룹 정보 확인

목적

액세스 프로필을 사용하고 프로필 내에서 구성할 ldap-options 때 LDAP 서버 응답JUNIPER_SECURE_CONNECT 기반으로 가능한 결과 목록을 표시합니다.

작업

운영 모드에서 다음 명령을 입력합니다.

의미

명령 출력은 일치하는 그룹의 세부 정보를 제공합니다.