
CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
Danh sách nội dung [Ẩn]
Hướng dẫn cấu hình Captive Portal trên firewall Palo Alto
Chi tiết sơ đồ mạng:
DATECH sẽ thực hiện cấu hình Captive Portal trên thiết bị Palo Alto để khi PC1 truy cập và sử dụng internet sẽ phải thực hiện xác thực.
Để cấu hình Decryption vào Device > Certificates Management > Certificates.
Click Generate để tạo certificate mới với thông số sau :
Nhấn Generate để tạo.
Click Generate để tạo 1 certificate mới khác với thông số sau :
Nhấn Generate để tạo.
Nhấn vào tên trusted-ca để chỉnh sửa như sau :
Nhấn OK để lưu.
Tương tự với nhấn vào tên untrusted-ca để chỉnh sửa như sau :
Nhấn OK để lưu.
Tiếp theo chúng ta sẽ tạo Decryption Policy, để tạo vào Policies > Decryption > Click Add và cấu hình với các thông số sau :
Trên khung tìm kiếm của Windows gõ mmc và nhấn phím Enter để mở Microsoft Management Console.
Chọn Console Root > Click File > Click Add/Remove Snap-in…
Bảng Add or Remove Snap-ins hiện ra, tích chọn Certificate và nhấn Add.
Bảng Certificates snap-in hiện ra, chọn Computer account > Next > chọn Local computer > nhấn Finish > Nhấn OK.
Vào Certificates (Local Computer) > click chuột phải vào Trusted Root Certification Authorities > Certificates > chọn All Task < Import.
Cửa sổ Certificate Import Wizard hiện ra, nhấn Next > ở mục File name nhấn Browse và tìm đến nơi bạn đã lưu certificate lúc export.
Nhấn Next > Finish để hoàn thành việc import.
Chúng ta cần tạo user để khi người dùng truy cập internet nó cần nhập user này để xác thực
Vào Device > Local User Database > User.
Nhấn Add và tạo user theo thông tin sau:
Tiếp tục nhấn Add và tạo user với thông tin sau:
Nhấn Commit và OK để lưu các thay đổi cấu hình.
Vào Device > Authentication Profile và nhấn Add để tạo với các thông số sau:
Tab Authentication
Tab Advanced:
Nhấn OK để lưu Authetication Profile.
Nhấn Commit và OK để lưu các thay đổi cấu hình.
Vào Device > Certificate Management > SSL/TLS Service Profile.
Nhấn Add để tạo với các thông số sau:
Nhấn Commit và OK để lưu thay đổi cấu hình.
Vào Device > User Identification >Authentication Portal Settings.
Nhấn vào icon bánh xe và cấu hình theo các thông số sau:
Nhấn Commit và OK để lưu các thay đổi cấu hình.
Vào Policies > Authentication > nhấn Add và tạo theo các thông tin sau:
Tab General:
Tab Source:
Tab Destination:
Tab Service/URL Category:
Tab Action:
Nhấn OK để lưu.
Nhấn Commit và OK để lưu các thay đổi cấu hình.
Với cấu hình này thì chúng ta sẽ bắt người dùng phải xác thực khi họ sử dụng giao thức http và https để kết nối internet. Khi họ kết nối thì Palo Alto sẽ tự động chuyển hướng kết nối về đến trang web xác thực với ip 10.145.41.1 bắt user phải nhâp tài khoản mật khẩu đã tạo để xác thực.
Lý do chúng ta cần cấu hình Decryption là vì những traffic https đều là những traffic bị mã hóa khi đi qua tường lửa Palo Alto thì sẽ không nhận dạng được.
Vì vậy nếu muốn xác thực khi người dùng sử dụng https thì chúng ta cần cấu hình Decryption để tưởng lửa có thể nhận biết các traffic https đi qua để thực thi xác thực.
Chúng ta sẽ lấy PC1 với IP 10.145.41.3 truy cập internet bằng trình duyệt web.
Lúc này trình duyệt sẽ chuyển hướng chúng ta sang trang web xác thực của palo alto.
Chúng ta cần nhập username và password mà chúng ta đã tạo để xác thực, nếu xác thực thành công chúng ta sẽ được phép truy cập internet.
Việc xác thực thành công này cũng được thiết bị Palo Alto ghi lại log, để xem vào Monitor > Authentication.
Log này sẽ cung cấp cho các bạn biết được IP nào trong hệ thống đã xác thực và xác thực bằng user nào.
Chúc bạn cấu hình thành công trên thiết bị của mình. Trong quá trình thiết lập nếu như có thắc mắc hoặc gặp sự cố hãy liên hệ đội ngũ kỹ thuật của chúng tôi để được trợ giúp một cách tốt nhất.
Hẹn gặp lại các bạn trong các bài viết tiếp theo !
CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
• Địa chỉ: Số 23E4 KĐT Cầu Diễn, Tổ 7, Phú Diễn, Bắc Từ Liêm, Hà Nội
• Điện thoại: 02432012368
• Hotline: 098 115 6699
• Email: info@datech.vn
• Website: https://datech.vn