​​【认证篇 / 远程】(7.0) ❀ 08. FSSO 单点登录 (下) ❀ FortiGate 防火墙

  【简介】除了DC代理模式以外,我们还可以Fortinet单点登录连接下使用轮询模式。


  卸载DC代理

  如果我们要使用基于收集器代理的轮询模式,需要先卸载DC代理,或安装收集器代理时不安装DC代理。

  ① 在域服务器中,点击左下角启动菜单,选择【Fortinet】-【Uninstall DC Agent】。

  ② 默认钩选域控制器,点击【下一步】。

  ③ DC代理删除后,需要重启域控制器,点击【是】,域服务器重启。

  FSSO代理配置

  FSSO代理配置决定我们是使用DC代理还是使有轮询模式。

  ① 打开FSSO代理配置,点击【Show Monitored DCs】。

  ② 显示DC代理状态,点击【Select DC to Monitor...】。

  ③ 选择工作模式为【Polling Mode】,将进入基于收集器代理的轮询模式。与DC代理模式一样,基于收集器代理模式需要在Windows服务器上安装一个收集器代理,而不需要在每个DC上安装DC代理。基于收集器代理的轮询方式需要比DC代理更强大,并且在没有登录事件的情况下会产生不必要的流量。

  Windows事件日志轮询是最常用的轮询方式,收集器代理通过SMB (TCP端口445)协议定期向域控制器请求事件日志。其他方法可能以不同的方式收集信息,但是在收集器代理接收到登录后,收集器代理解析数据并构建用户登录数据库,该数据库由用户名、工作站名/IP地址和用户组成员关系组成。然后,这些信息就可以发送到FortiGate了。

  基于收集器代理的轮询模式有三种方法(或选项)收集登录信息:

  ● NetAPI:在用户登录或注销时轮询DC上创建的临时会话,并调用Windows下的NetSessionEnum函数。它比WinSec和WMI方法快;然而,如果DC处于沉重的系统负载下,它可能会错过一些登录事件。这是因为在代理有机会轮询和通知FortiGate之前,会话可以快速地从RAM中创建和清除。

  ● WinSecLog:轮询DC中的所有安全事件日志。它不会错过DC记录的任何登录事件,因为事件通常不会从日志中删除。如果网络很大,FortiGate在接收事件时可能会有一些延迟,因此写入日志的速度会很慢。还要求在Windows安全日志中记录特定事件ID的审计成功情况。

  ● WMI:是一个从Windows服务器获取系统信息的Windows API。DC返回所有请求的登录事件。收集器代理是一个WMI客户机,并将有关用户登录事件的WMI查询发送到DC,在本例中,DC是一个WMI服务器。收集器代理不需要在DC上搜索用户登录事件的安全事件日志;相反,DC返回所有请求的登录事件。这减少了收集器代理和直流之间的网络负载。

  ④ 点击【Refresh Now】,可以看到活动DC代理,注意IP址一定要是正确的地址,如果服务器有多块网卡多个地址,可以先禁用其它网卡,直到得到正确的IP地址。

  ⑤ 点击【Apply】使配置生效。

  防火墙修改配置

  我们修改原有的基于DC代理的配置,变更成基于收集器代理的轮询模式。

  ① 首先我们要配置LDAP服务器,需要用到域服务器的管理员帐号,其它帐号权限不够,会造成FSSO单点登录连接器连接不成功。

  ② 选择菜单【Security Fabric】-【外部连接器】,选择上篇文章建立的Fortinet单点登录连接器,点击【编辑】。

  ③ 在用户组源,选择【本地】。

  ④ 选择我们前面建好的LDAP服务器,点击【编辑】。

  ⑤ 选择并添加组,点击【确认】。

  ⑥ 用户/组边上的数字表示选择了多少个组或用户。

  ⑦ 返回外部连接器窗口,确保Fortinet单点登录的状态是绿色向上箭头,表示连接成功。

  ⑧ 选择【用户与认证】-【用户组】,我们可以看到前面建立的OldMei-FSSO用户组,成员已经为空,选择用户组,点击【编辑】。

  ⑨ 将Fortinet单点登录里选择的组,加入用户组。修改完成。

  验证

  我们来看看同样是基于收集器代理,DC代理模式和轮询模式到底有什么不同。

  ① 这次我们用张三帐号登录。

  ② 收集器代理得到用户登录信息。

  ③ 防火墙用diagnose debug authd fsso list命令查持FSSO用户列表,可以看到有张三的信息。

  ④ 在防火墙用户监控器窗口,也可以看到张三的帐号信息。说明基于收集器代理的轮询模式也是可以正常工作的。那到底是轮询模式好还是DC代理模式好,就要看实际大量用户情况下的使用对比了。


  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
### 回答1: FortiGate 7.0 是一种全新的网络安全平台,它提供了更高的性能和更多的功能,以帮助企业保护其网络免受各种威胁。FortiGate 7.0 可以提供超过 1Tbps 的吞吐能力,拥有新的 AI 引擎,可以自动为网络安全配置提供更精确和更快的响应。FortiGate 7.0 还支持不同的部署模式,包括物理和虚拟环境,以便企业可以根据其具体需求进行选择。此外,FortiGate 7.0 还可以与其他 Fortinet 产品集成,以提供更完整的网络安全解决方案,并帮助用户更好地管理其全球性网络。总之,FortiGate 7.0 是一种非常实用和高效的网络安全工具,它为企业提供了更好的保护机制,以应对日益复杂和威胁性的网络环境。 ### 回答2: FortiGate 7.0是全球领先的网络安全厂商Fortinet推出的最新一代安全操作系统。FortiGate 7.0主要升级在性能优化和智能化方面。FortiGate 7.0通过在产品上内置AI技术,对安全事件的处理速度进一步加快,精确度得到强化。此外,还采用了更加先进的内存和CPU算法,并针对现代网络的变化进行优化,从而使其处理数据的速度更快,节省更多的硬件资源。 FortiGate 7.0同时也支持多种融合安全技术,比如SD-WAN、CASB和ZTNA等,可以让企业在一个平台上实现多种安全功能。FortiGate 7.0还针对IoT设备进行了加固,通过分析各种设备的流量数据,更精准地去确保对这些设备的保护效果。总之,FortiGate 7.0是一个重要的安全系统更新,它的性能优化和功能拓展,为企业网络安全提供了更加可靠的保障。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

飞塔老梅子

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值