防火墙的用户认证

目录

1. 认证的区别

2. 用户认证的分类

区别:

3. 上网用户认证的认证方式

3.1 置用户认证的位置:

3.1.1 认证域

创建认证域:

 新建一个用户组:

新建一个用户

创建安全组

4. 认证策略

4.1 认证策略方式:

4.2 创建认证策略

5. 认证域


1. 认证的区别

防火墙管理员 登录认证 --- 检验身份的合法性,划分身份权限

用户认证 --- 上网行为管理的一部分  

                    网行为管理三要素:用户行为流量 

2. 用户认证的分类

        上网用户认证 --- 三层认证 --- 所有的跨网段的通信都可以属于上网行为。正对这些行 为,我们希望将行为和产生行为的人进行绑定,所以,需要进行上网用户认证。         

        入网用户认证 --- 二层认证 --- 我们的设备在接入网络中,比如插入交换机或者接入wifi 后,需要进行认证才能正常使用网络。

        接入用户认证 --- 远程接入 --- (VPN) --- 主要是校验身份的合法性的

三者可以重复使用

接入用户认证配置位置:

区别:

        上网用户认证和入网用户认证主要是为了将行为和产生行为的人进行绑定

        接入用户认证、主要是校验身份的合法性的

此处我们主要讲解上网用户认证

3. 上网用户认证的认证方式

        本地认证 --- 用户信息在防火墙上,整个认证过程都在防火墙上执行
        服务器认证 --- 对接第三方服务器,防火墙将用户信息传递给服务器,之后,服务器将 认证结果返回,防火墙执行对应的动作即可

        单点登录 --- 和第三方服务器认证类似(举例:你可以使用你的支付宝登陆某宝、某猫。你可以使用QQ登陆某公司旗下的游戏等待。)

3.1 置用户认证的位置:

3.1.1 认证域

         --- 可以决定认证的方式和组织结构

创建认证域:

此时我们会发现在左侧栏中多出一个名为openlab的认证域

 新建一个用户组:

新建一个用户

        登录名 --- 作为登录凭证使用,一个认证域下不能重复

        显示名 --- 显示名不能用来登录,只用来区分和标识不同的用户。如果使用登录名区分,则也 可以不用写显示名。显示名可以重复。

        账号过期时间 --- 可以设定一个时间点到期,但是,如果到期前账号已登录,到期后,防火墙 不会强制下线该用户。

        允许多人同时使用该账号登录

                私有用户 --- 仅允许一个人使用,第二个人使用时,将顶替到原先的登录

                公有用户 --- 允许多个人同时使用一个账户 IP/MAC绑定 --- 用户和设备进行绑定(IP地址/MAC地址)

                单向绑定 --- 该用户只能在这个IP或者这个MAC或者这个IP/MAC下登录,但是,其他 用户可以在该设备下登录

                双向绑定 --- 该用户只能在绑定设备下登录,并且该绑定设备也仅允许该用户登录。


  查看创建内容:    

批量创建用户:

创建安全组

安全组和用户组的区别 --- 都可以被策略调用,但是,用户组在调用策略后,所有用户组成员 以及子用户组都会生效,而安全组仅组成员生效,子安全组不生效。

4. 认证策略

4.1 认证策略方式:

        Portal --- 这是一种常见的认证方式。我们一般见到的网页认证就是portal认证。我们做上网 认证,仅需要流量触发对应的服务时,弹出窗口,输入用户名和密码进行认证。

        免认证 --- 需要在IP/MAC双向绑定的情况下使用,则对应用户在对应设备上登录时,就可以 选择免认证,不做认证。

        匿名认证 --- 和免认证的思路相似,认证动作越透明越好,选择匿名认证,则登录者不需要输入用户名和密码,直接使用IP地址作为其身份进行登录

4.2 创建认证策略

查看:

5. 认证域

        如果这里的上网方式选择protal认证,则认证策略里面也要选择portal认证。

        如果这里的上网方式选择免认证或者单点登录,则认证策略中对应动作为免认证

        如果认证策略中选择的是匿名认证,则不触发这里的认证动作。

注: 不同的认证域之间是或的关系

  • 23
    点赞
  • 23
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
华为防火墙本地 Portal 认证是指使用华为防火墙设备时,能够通过本地认证 Portal 进行用户身份验证和接入控制的一种认证方式。其目的是为了保护内部网络的安全,防止未经授权的用户进入网络,并为已认证用户提供相应的网络资源。 首先,用户将通过设备的登录界面访问本地 Portal。在访问时,会弹出认证窗口要求用户输入正确的用户名和密码。这些用户账号和密码通常是由管理员预设并分发给各个用户的。 一旦用户输入了正确的用户名和密码,设备会根据预设的验证策略对用户进行认证,比如检查用户名和密码是否匹配,以及用户所属的组织是否有权限访问该网络。如果认证通过,设备会为用户分配相应的网络资源,比如 IP 地址、带宽等。 在认证通过后,用户可以访问网络上的资源和服务。同时,设备会对用户进行实时的流量监控和流量管理,以确保网络安全。对于未经认证用户,设备会拒绝其访问请求,并记录相应的日志,以便后续的安全审计和故障排查。 华为防火墙本地 Portal 认证除了用户名和密码认证外,还支持其他的认证方式,比如 MAC 地址认证、证书认证等。这样可以根据实际需要灵活选择适合的认证方式,并提供更高的安全性和便利性。 综上所述,华为防火墙本地 Portal 认证是一种通过用户名和密码等方式进行身份验证的认证方法,确保网络安全,防止未授权用户进入网络,并为合法用户提供相应的资源和服务。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

爱玩网络的小石

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值