Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de la autenticación LDAP para Juniper Secure Connect (procedimiento de la CLI)

Descripción general

LDAP ayuda en la autenticación de usuarios. Puede definir uno o varios grupos LDAP y utilizar un grupo de direcciones IP local específico para la asignación de direcciones en función de la pertenencia a grupos cuando utiliza LDAP como opción de autenticación. Si no especifica el grupo de direcciones IP local por grupo, Junos OS asigna una dirección IP del grupo de direcciones IP local configurado en el perfil de acceso.

Para configurar grupos de usuarios, incluya la allowed-groups instrucción en el nivel de jerarquía [edit access ldap-options]. Estos nombres de grupo coinciden con los nombres del directorio LDAP.

Considere los siguientes grupos de LDAP, como group1, group2 y group3. Puede asignar group1 al grupo de direcciones Juniper_Secure_Connect_Addr-Pool. Puede asignar group2 al grupo de direcciones poolB. Puede asignar group3 al grupo de direcciones poolC.

  1. El usuario1 pertenece al grupo1. El grupo del usuario1 coincide con uno de los grupos configurados, el usuario 1 está autenticado. En función de la pertenencia al grupo, el sistema asigna la dirección IP al usuario1 del siguiente grupo de direcciones: Juniper_Secure_Connect_Addr-Pool.

  2. Usuario2 pertenece al grupo2. El grupo del usuario2 coincide con uno de los grupos configurados, el usuario 2 está autenticado. En función de la pertenencia al grupo, el sistema asigna la dirección IP al usuario2 del siguiente grupo de direccionesB.

  3. El usuario3 pertenece al grupo3. El grupo del usuario 3 coincide con uno de los grupos configurados, el usuario 3 está autenticado. En función de la pertenencia al grupo, el sistema asigna la dirección IP al usuario 3 del siguiente grupo de direccionesC.

  4. El grupo del usuario4 no coincide con ninguno de los grupos configurados.

En la tabla 1 se describe la respuesta del ldap-options servidor LDAP cuando se configura en el nivel de acceso global y dentro del perfil de acceso. La prioridad de la configuración de perfiles es mayor que la configuración global.

Tabla 1: Grupos de acceso LDAP a nivel global y dentro del perfil de acceso
Nombre de usuario Grupo coincidente configurado Grupos devueltos por el servidor LDAP Grupo de direcciones Acción
Usuario1 grupo 1 grupo1, grupo2, grupo3 Juniper_Secure_Connect_Addr-Pool Aceptar (grupos configurados coincidentes)
Usuario2 grupo2 grupo1, grupo2, grupo3 grupo B Aceptar (grupos configurados coincidentes)
Usuario3 grupo3 grupo1, grupo2, grupo3 poolC Aceptar (grupos configurados coincidentes)
Usuario4 grupo 4 grupoX, grupoY, grupoZ grupo D Rechazar (grupos coincidentes configurados no coincidentes)
Nota:

En este ejemplo, se utiliza LDAP como la opción de autenticación en la que el usuario pertenece a un solo grupo.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Cualquier firewall de la serie SRX

  • Junos OS versión 23.1R1

Antes de empezar:

Para obtener información sobre los requisitos previos, consulte Requisitos del sistema para Juniper Secure Connect.

Debe asegurarse de que el firewall de la serie SRX utilice un certificado firmado o un certificado autofirmado en lugar del certificado predeterminado generado por el sistema. Antes de comenzar a configurar Juniper Secure Connect, debe vincular el certificado al firewall de la serie SRX mediante la ejecución del siguiente comando:

Por ejemplo:

Donde SRX_Certificate es el certificado obtenido de AC certificado o certificado autofirmado.

Topología

En la siguiente figura se muestra la topología de este ejemplo.

Figura 1: Configuración de la autenticación LDAP para Juniper Secure Connect

Configuración

En este ejemplo, usamos LDAP como la opción de autenticación donde el usuario pertenece a un solo grupo.

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, luego, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit].

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración.

  1. Configure una o varias propuestas de intercambio de claves por red (IKE); a continuación, asocie estas propuestas con una política de ICR. Configure las opciones de puerta de enlace de IKE.
  2. Configure una o varias propuestas IPsec; A continuación, asocie estas propuestas a una política IPsec. Configure los selectores de tráfico y los parámetros VPN de IPsec.
  3. Configure un perfil de acceso remoto y una configuración de cliente.
  4. Especifique el servidor LDAP para el orden de autenticación externa.
  5. Cree un perfil de terminación SSL. La terminación de SSL es un proceso en el que los firewalls de la serie SRX actúan como un servidor proxy SSL y finalizan la sesión SSL del cliente. Escriba el nombre del perfil de terminación SSL y seleccione el certificado de servidor que utilizará para la terminación SSL en los firewalls de la serie SRX. El certificado de servidor es un identificador de certificado local. Los certificados de servidor se utilizan para autenticar la identidad de un servidor.

    Cree un perfil de VPN SSL. Véase tcp-encap.

  6. Cree políticas de firewall.

    Cree la política de seguridad para permitir tráfico desde la zona de confianza a la zona VPN.

    Cree la política de seguridad para permitir tráfico desde la zona VPN a la zona de confianza.

  7. Configure la información de interfaz Ethernet.

    Configure la interfaz st0 con la familia establecida como inet.

  8. Configure las zonas de seguridad.

Resultados

Compruebe los resultados de la configuración:

Asegúrese de que ya tiene un certificado de servidor para adjuntarlo con el perfil de terminación SSL.

Verificación

Para confirmar que la configuración funcione correctamente, escriba los siguientes comandos show.

Verificar IPsec, ICR y la información del grupo

Propósito

Muestra la lista de posibles resultados basada en la respuesta del servidor LDAP cuando utilice JUNIPER_SECURE_CONNECT perfil de acceso y configure ldap-options dentro del perfil.

Acción

Desde el modo operativo, ingrese estos comandos:

Significado

La salida del comando proporciona detalles del grupo coincidente.