




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、XX電信Check Point防火墻集成域用戶單點(diǎn)登錄實(shí)施方案目錄1.現(xiàn)狀32.解決方案33.方案原理44.實(shí)施測(cè)試55.實(shí)施計(jì)劃71. 現(xiàn)狀上圖是XX省電信OA網(wǎng)用戶訪問DCN網(wǎng)時(shí)的安全控制示意圖。OA網(wǎng)用戶訪問DCN網(wǎng)時(shí),要通過Checkpoint(CP)防火墻的用戶身份認(rèn)證,只有指定的用戶才能訪問DCN網(wǎng)。OA網(wǎng)用戶在打開電腦后會(huì)登錄Windows AD域。用戶訪問DCN網(wǎng)時(shí),仍然要登錄到CP的用戶驗(yàn)證網(wǎng)頁(yè),重新輸入AD域的用戶名密碼進(jìn)行安全驗(yàn)證,操作較為繁瑣,因此需要單點(diǎn)登錄(SSO)解決方案,即用戶只需一次登錄到Windows域,然后訪問DCN網(wǎng)時(shí),不需要重新輸入用戶名和密碼,CP自
2、動(dòng)取得已登錄的用戶身份進(jìn)行訪問控制。2. 解決方案方案采用Check Point UserAuthority(UA)模塊,實(shí)現(xiàn)集成域驗(yàn)證的單點(diǎn)登錄。下圖是部署圖。在現(xiàn)有的CP上增加UA模塊,在一臺(tái)加入域的計(jì)算機(jī)上安裝Check Point UA模塊,并配置uatcs-acl.txt文件,使該UA模塊與Windows域控制器建立聯(lián)系,當(dāng)有訪問DCN網(wǎng)權(quán)限的OA網(wǎng)用戶登錄Windows域時(shí),將自動(dòng)在其電腦上安裝客戶端軟件UA SecureClient。用戶登錄Windows域后,當(dāng)其訪問DCN網(wǎng)服務(wù)器,將不需要用戶再次輸入用戶名和密碼。3. 方案原理A)、當(dāng)不使用UA時(shí),用戶驗(yàn)證過程如下圖所示:1
3、、 用戶登錄到域。2、 用戶訪問外部資源3、 防火墻攔截訪問,驗(yàn)證用戶身份4、 用戶輸入用戶名和密碼,將信息發(fā)到防火墻5、 防火墻根據(jù)用戶身份決定是否允許該用戶訪問外部資源B)、當(dāng)使用UA時(shí)1、 用戶登錄到域。2、 用戶訪問外部資源3、 防火墻攔截訪問,驗(yàn)證用戶身份4、 防火墻要求安裝在自身的UA模塊驗(yàn)證用戶身份5、 防火墻的UA模塊將驗(yàn)證請(qǐng)求發(fā)給域控制器的UA模塊6、 域控制器的UA模塊與用戶電腦的SecureAgent取得聯(lián)系7、 用戶身份通過域控制器傳給防火墻8、 防火墻根據(jù)用戶身份決定是否允許訪問4. 實(shí)施測(cè)試環(huán)境準(zhǔn)備:1. 測(cè)試PC三臺(tái),分別命名為DCTest01、DCTest02、
4、DCTest03,要求的硬件為PIII 1G以上,內(nèi)存512M以上,硬盤10G以上空閑。(由省電信準(zhǔn)備)2. Windows 2003 Server安裝光盤,測(cè)試序列號(hào)一個(gè)。(由省電信準(zhǔn)備)3. FortiGate 100A防火墻一臺(tái)(由XX準(zhǔn)備)測(cè)試步驟:A:安裝測(cè)試1. 按照下圖所示將Fortigate防火墻和三臺(tái)測(cè)試PC與現(xiàn)有的網(wǎng)絡(luò)相連,配置合適的IP地址,并做好的相應(yīng)的路由設(shè)置,使DCTest01與OA網(wǎng)能夠互通。2. 在DCTest01上安裝Windows 2003 Server AD域控制器和DNS服務(wù),并加入到省電信現(xiàn)有的AD域環(huán)境中,作為省電信的第28個(gè)DC。3. 在DCTes
5、t01上安裝與生產(chǎn)DC上完全一致的補(bǔ)丁。4. 將省電信的現(xiàn)有的AD域數(shù)據(jù)復(fù)制到新裝的DCTest01上。5. 在FortiGate防火墻上配置策略,使DCTest01僅保持與NOKIA IP1220、DCTest02和DCTest03的通訊,切斷其他任何網(wǎng)絡(luò)通訊。6. 在DCTest02和DCTest03做必要的配置,使其從指定的域控制器DCTest01登錄域。7. 在DCTest02上安裝Checkpoint R60 UA模塊。8. 配置安裝的UserAuthority模塊與Firewall的通訊密鑰。9. 重新啟動(dòng)安裝UA模塊的DCTest02。10. 編輯DCTest02上的uatcs-
6、acl.txt文件,使該UA模塊與DCTest01建立聯(lián)系。11. 將DCTest02的UA模塊安裝目錄中的Instuatc.exe、uatc.exe、uatcs.bat、uatcs_uninstall.bat、uatcs-acl.txt等文件拷貝至DCTest01的Netlogon目錄。12. 檢查是否有發(fā)生密碼過期的情況,如果沒有發(fā)生密碼過期情況,繼續(xù)以下的步驟,如果發(fā)生過期情況,轉(zhuǎn)到恢復(fù)步驟。13. 在DCTest01上編輯登錄腳本使用的可執(zhí)行批處理文件uatcs.bat。14. 在DCTest01上為能夠訪問DCN網(wǎng)的用戶配置登錄腳本,以幫助這些用戶在登錄時(shí)自動(dòng)安裝SecureClie
7、nt。15. 檢查是否有發(fā)生密碼過期的情況,如果沒有發(fā)生密碼過期情況,繼續(xù)以下的步驟,如果發(fā)生過期情況,轉(zhuǎn)到恢復(fù)步驟。16. 在NOKIA IP1220 SmartCenter上,將UserAuthority組件配置成功,并驗(yàn)證UserAuthority是否運(yùn)行正常。17. 配置其他的Checkpoint Firewall規(guī)則,使整個(gè)UA認(rèn)證流程正常運(yùn)行,并做一條測(cè)試的策略,使DCTest03能夠通過這條策略訪問DCN網(wǎng)。18. 檢查Nokia 1220 上的 Checkpoint Firewall是否一切正常。19. 檢查是否有發(fā)生密碼過期的情況,如果沒有發(fā)生密碼過期情況,繼續(xù)以下的步驟,如果發(fā)生過期情況,轉(zhuǎn)到恢復(fù)步驟。20. 檢查Windows AD域及DCTest01的其他情況是否一切正常。如果發(fā)生異常,轉(zhuǎn)到恢復(fù)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 數(shù)控刀具培訓(xùn)課件
- 白酒電商測(cè)試題及答案
- 江西省名校2021-2022學(xué)年高一下學(xué)期期中調(diào)研生物試卷(含答案)
- 信息平臺(tái)建設(shè)工作總結(jié)
- 汽車電氣維修的基本原則試題及答案
- 藥理學(xué)中需要深入理解的概念試題及答案
- CPBA考試的新興技能試題及答案
- 四川省內(nèi)江市人教版(新起點(diǎn))2023-2024學(xué)年三年級(jí)下學(xué)期英語(yǔ)期中試卷(含答案)
- 寵物營(yíng)養(yǎng)干預(yù)對(duì)行為影響研究試題及答案
- 公務(wù)員省考難點(diǎn)題目及答案
- 2025年上半年上海青浦新城發(fā)展(集團(tuán))限公司自主招聘9名易考易錯(cuò)模擬試題(共500題)試卷后附參考答案
- 小學(xué)數(shù)學(xué)教學(xué)中錯(cuò)題資源的有效利用研究論文
- 2025年山西電力職業(yè)技術(shù)學(xué)院?jiǎn)握新殬I(yè)技能考試題庫(kù)及答案1套
- 2025年高考預(yù)測(cè)猜題 化學(xué) 信息必刷卷02(新高考 通 用)(解析版)
- 3.2依法行使權(quán)利 課件 -2024-2025學(xué)年統(tǒng)編版道德與法治八年級(jí)下冊(cè)
- 五月菜油香(2024年寧夏中考語(yǔ)文試卷記敘文閱讀試題)
- 2025非小細(xì)胞肺癌中西醫(yī)結(jié)合診療指南
- 婦科圍手術(shù)期的護(hù)理
- 《智能輪椅的結(jié)構(gòu)計(jì)算設(shè)計(jì)與選型案例綜述》3000字
- 《財(cái)政學(xué)》試題庫(kù)及答案
- 廣東省廣州市白云區(qū)2023-2024學(xué)年八年級(jí)上學(xué)期期末英語(yǔ)試題(答案)
評(píng)論
0/150
提交評(píng)論